Версии openssl_encrypt (pip) <= 1.4.7 содержат уязвимость раскрытия информации, из-за которой диагностические команды «hsm fido2-test» и «hsm onlykey-test» безоговорочно печатают полный производный аппаратный перец в шестнадцатеричном формате на стандартный вывод/stderr (crypt_cli.py, handle_hsm_command). Напечатанное значение может сохраняться в обратной прокрутке терминала, записях сеансов или журналах CI. Влияние ограничено, поскольку перец получается из случайной тестовой соли для каждого вызова и привязан к соли, поэтому утекшее значение нельзя использовать для расшифровки реальных файлов.
Связанная проблема с плагином записывала необработанные данные prf_data за пределами пути секретного редактирования. Исправлено в 1.4.8 (и 1.5.0) путем удаления шестнадцатеричных дампов и маршрутизации вывода отладки плагина через уровень редактирования.
Показать оригинальное описание (EN)
openssl_encrypt (pip) versions <= 1.4.7 contain an information exposure vulnerability where the 'hsm fido2-test' and 'hsm onlykey-test' diagnostic commands unconditionally print the full derived hardware pepper as hex to stdout/stderr (crypt_cli.py, handle_hsm_command). The printed value can persist in terminal scrollback, session recordings, or CI logs. Impact is limited because the pepper is derived from a random per-invocation test salt and is salt-bound, so the leaked value cannot be used to decrypt real files. A related plugin issue logged raw prf_data outside the secret-redaction path. Fixed in 1.4.8 (and 1.5.0) by removing the hex dumps and routing plugin debug output through the redaction layer.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.7
|