Ad

CVE-2026-74878

CRITICAL CVSS 4.0: 9,3 EPSS 0.40%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Jahlives
Публичный эксплойт Нет

В версиях openssl_encrypt до 1.4.0 используется ограничитель скорости в памяти для защиты от перебора TOTP, который не распределяется между рабочими процессами и теряется при перезапуске сервера. Злоумышленники могут распределить попытки аутентификации по нескольким экземплярам сервера или повторить попытку сразу после перезапуска, чтобы обойти защиту, ограничивающую скорость.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 use an in-memory rate limiter for TOTP brute-force protection that is not shared across workers and is lost on server restart. Attackers can distribute authentication attempts across multiple server instances or retry immediately after a restart to bypass rate limiting protections.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0