Версии openssl_encrypt до 1.4.0 содержат уязвимость раскрытия информации в конечной точке /ready, которая возвращает полные строки исключений базы данных неаутентифицированным абонентам. Злоумышленники могут вызвать ошибки базы данных для извлечения конфиденциальной информации, включая имена хостов, IP-адреса, параметры подключения и, возможно, учетные данные из сообщений об исключениях.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain an information disclosure vulnerability in the /ready endpoint that returns full database exception strings to unauthenticated callers. Attackers can trigger database errors to extract sensitive information including hostnames, IP addresses, connection parameters, and potentially credentials from exception messages.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|