В версиях openssl_encrypt до 1.4.0 используется ограничитель скорости в памяти для защиты от перебора TOTP, который не распределяется между рабочими процессами и теряется при перезапуске сервера. Злоумышленники могут распределить попытки аутентификации по нескольким экземплярам сервера или повторить попытку сразу после перезапуска, чтобы обойти защиту, ограничивающую скорость.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 use an in-memory rate limiter for TOTP brute-force protection that is not shared across workers and is lost on server restart. Attackers can distribute authentication attempts across multiple server instances or retry immediately after a restart to bypass rate limiting protections.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|