Версии openssl_encrypt до 1.4.0 содержат недостающую уязвимость проверки владения в методе revoke_key, которая позволяет прошедшим проверку подлинности клиентам отозвать ключ любого другого клиента. Злоумышленники могут отозвать произвольные ключи, предоставив действительную подпись ML-DSA, минуя предполагаемое ограничение владения.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain a missing ownership verification vulnerability in the revoke_key method that allows authenticated clients to revoke any other client's key. Attackers can revoke arbitrary keys by providing a valid ML-DSA signature, bypassing the intended ownership restriction.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|