Версии openssl_encrypt до 1.4.0 автоматически пропускают проверку схемы JSON, если библиотека jsonschema не установлена, что позволяет принимать неверные метаданные. Злоумышленники могут удалить пакет jsonschema или предоставить неизвестные версии формата метаданных, чтобы обойти все проверки схемы и обработать вредоносные данные.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 silently skip JSON schema validation when the jsonschema library is not installed, allowing malformed metadata to be accepted. Attackers can remove the jsonschema package or supply unknown metadata format versions to bypass all schema checks and process malicious data.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|