Версии openssl_encrypt до 1.4.0 предоставляют пароли, передаваемые через аргумент CLI --password, в списках процессов, доступных всем пользователям системы. Злоумышленники могут прочитать аргументы процесса через ps aux или /proc/[pid]/cmdline, чтобы получить пароли в виде открытого текста и пароли хранилища ключей.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 expose passwords passed via the --password CLI argument in process listings accessible to all system users. Attackers can read process arguments through ps aux or /proc/[pid]/cmdline to retrieve plaintext passwords and keystore passwords.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|