Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Amon2::Plugin::Web::CSRFDefender de TOKUHIROM (CVE-2026-5082)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2026
Última modificación:
24/07/2026

Descripción

Las versiones de Amon2::Plugin::Web::CSRFDefender de la 7.00 a la 7.03 para Perl generan un ID de sesión inseguro.<br /> <br /> La función generate_session_id intentará leer bytes del dispositivo /dev/urandom, pero si este no está disponible, entonces genera bytes usando un hash SHA-1 inicializado con la función rand() incorporada, el PID y el tiempo de época de alta resolución. El PID provendrá de un pequeño conjunto de números, y el tiempo de época puede ser adivinado, si no se filtra del encabezado HTTP Date. La función rand incorporada no es adecuada para uso criptográfico.<br /> <br /> Las versiones de Amon2::Plugin::Web::CSRFDefender anteriores a la 7.00 formaban parte de Amon2, el cual era vulnerable a IDs de sesión inseguros debido a CVE-2025-15604.<br /> <br /> Tenga en cuenta que el autor ha desaprobado este módulo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tokuhirom:amon2\:\:plugin\:\:web\:\:csrfdefender:*:*:*:*:*:perl:*:* 7.00 (incluyendo) 7.03 (incluyendo)