Версии openssl_encrypt до 1.4.0 содержат уязвимость выполнения произвольного кода в реализации хэша Whirlpool, которая использует широкие шаблоны glob для загрузки модулей .so без проверки целостности. Злоумышленники могут размещать вредоносные файлы .so, соответствующие шаблону whirlpool*py313*.so, в каталогах сайтов-пакетов, чтобы добиться выполнения собственного кода при загрузке модуля.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain an arbitrary code execution vulnerability in the Whirlpool hash implementation that uses broad glob patterns to load .so modules without integrity verification. Attackers can place malicious .so files matching the whirlpool*py313*.so pattern in site-packages directories to achieve native code execution when the module is loaded.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|