Ad

CVE-2026-74884

HIGH CVSS 4.0: 8,7 EPSS 0.27%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Jahlives
Публичный эксплойт Нет

Версии openssl_encrypt до 1.4.0 содержат уязвимость обхода пути в методе _is_safe_path, из-за которой параметр плагина_id не очищается перед созданием пути к каталогу конфигурации плагина. Злоумышленники могут объявить вредоносный идентификатор плагина, содержащий последовательности обхода пути, такие как «../», для доступа к произвольным каталогам за пределами предполагаемого каталога плагина.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 contain a path traversal vulnerability in the _is_safe_path method where the plugin_id parameter is not sanitized before constructing the plugin config directory path. Attackers can declare a malicious plugin_id containing path traversal sequences like '../' to access arbitrary directories outside the intended plugin directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0