CVE-2026-9641CVE-2026-9641是Crypt::PBKDF2 Perl密码学库中的一个安全配置缺陷漏洞。该漏洞影响0.261630之前的所有版本,主要问题是默认使用了不安全的密码学参数。具体而言,库默认采用HMAC-SHA1作为PBKDF2的伪随机函数,该算法已被认为不适合现代安全需求,仅应在新系统上用于兼容遗留系统。此外,默认迭代次数仅为1000次,远低于当前安全标准要求的220,000到1,400,000次迭代。攻击者可以利用这些弱参数更快速地通过暴力破解或字典攻击获取用户密码,从而可能导致用户账户被非法访问或敏感数据泄露。
Crypt::PBKDF2是Perl语言中实现基于密码的密钥派生函数(PBKDF2)的加密库。PBKDF2通过多次迭代散列操作来增强密码存储的安全性,其安全性依赖于迭代次数和所使用的散列算法。该漏洞的核心问题在于:1) 默认使用HMAC-SHA1算法,该算法因SHA-1的碰撞攻击和计算速度过快而不推荐用于密码存储;2) 默认1000次迭代远低于OWASP建议的最低标准(2023年建议至少120,000次)。攻击者可以利用GPU加速或专门的密码破解工具(如Hashcat、John the Ripper)快速破解使用这些弱参数生成的密码哈希。在高风险场景(如Web应用用户认证、加密文档保护)中,攻击者可能通过获取密码哈希数据库后进行离线破解。