Ad

CVE-2026-74881

HIGH CVSS 4.0: 7,1 EPSS 0.28%
Обновлено 17 августа 2026
Jahlives
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 1.4.0
Тип уязвимости CWE-942
Поставщик Jahlives
Публичный эксплойт Нет

В версиях openssl_encrypt до 1.4.0 настройте CORS с параметромallow_origins, установленным на подстановочный знак, и параметромallow_credentials, включенным в значение true. Злоумышленники могут создавать вредоносные веб-сайты, которые отправляют аутентифицированные запросы к API из разных источников от имени любого пользователя, который их посещает.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 configure CORS with allow_origins set to wildcard and allow_credentials enabled to true. Attackers can create malicious websites that make authenticated cross-origin requests to the API on behalf of any user who visits them.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

jahlives:openssl_encrypt