Ad

CVE-2026-74874

HIGH CVSS 4.0: 8,7 EPSS 0.26%
Обновлено 1 сентября 2026
Python
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-338
Поставщик Python
Публичный эксплойт Нет

В версиях openssl_encrypt до 1.4.0 используется некриптографический случайный модуль Python для стеганографического выбора пикселей в функцииgenerate_pseudorandom_sequence. Злоумышленники, знающие пароль, могут восстановить состояние Mersenne Twister примерно по 624 выходным данным и предсказать местоположения пикселей, содержащих скрытые данные для извлечения.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 use Python's non-cryptographic random module for steganographic pixel selection in the generate_pseudorandom_sequence function. Attackers who know the password can recover the Mersenne Twister state from approximately 624 outputs and predict pixel locations containing hidden data for extraction.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0