Ad

CVE-2026-74870

HIGH CVSS 4.0: 8,7 EPSS 0.19%
Обновлено 3 сентября 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.7
Устранено в версии 1.4.8
Тип уязвимости CWE-532
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt (pip) <= 1.4.7 содержат уязвимость раскрытия информации, из-за которой диагностические команды «hsm fido2-test» и «hsm onlykey-test» безоговорочно печатают полный производный аппаратный перец в шестнадцатеричном формате на стандартный вывод/stderr (crypt_cli.py, handle_hsm_command). Напечатанное значение может сохраняться в обратной прокрутке терминала, записях сеансов или журналах CI. Влияние ограничено, поскольку перец получается из случайной тестовой соли для каждого вызова и привязан к соли, поэтому утекшее значение нельзя использовать для расшифровки реальных файлов.

Связанная проблема с плагином записывала необработанные данные prf_data за пределами пути секретного редактирования. Исправлено в 1.4.81.5.0) путем удаления шестнадцатеричных дампов и маршрутизации вывода отладки плагина через уровень редактирования.

Показать оригинальное описание (EN)

openssl_encrypt (pip) versions <= 1.4.7 contain an information exposure vulnerability where the 'hsm fido2-test' and 'hsm onlykey-test' diagnostic commands unconditionally print the full derived hardware pepper as hex to stdout/stderr (crypt_cli.py, handle_hsm_command). The printed value can persist in terminal scrollback, session recordings, or CI logs. Impact is limited because the pepper is derived from a random per-invocation test salt and is salt-bound, so the leaked value cannot be used to decrypt real files. A related plugin issue logged raw prf_data outside the secret-redaction path. Fixed in 1.4.8 (and 1.5.0) by removing the hex dumps and routing plugin debug output through the redaction layer.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.7