В версиях openssl_encrypt до 1.4.0 используется некриптографический случайный модуль Python для стеганографического выбора пикселей в функцииgenerate_pseudorandom_sequence. Злоумышленники, знающие пароль, могут восстановить состояние Mersenne Twister примерно по 624 выходным данным и предсказать местоположения пикселей, содержащих скрытые данные для извлечения.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 use Python's non-cryptographic random module for steganographic pixel selection in the generate_pseudorandom_sequence function. Attackers who know the password can recover the Mersenne Twister state from approximately 624 outputs and predict pixel locations containing hidden data for extraction.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|