Ad

CVE-2026-74887

CRITICAL CVSS 4.0: 6,3 EPSS 0.18%
Обновлено 31 августа 2026
Jahlives
Параметр Значение
CVSS 6,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-338
Поставщик Jahlives
Публичный эксплойт Нет

openssl_encrypt до версии 1.4.0 импортирует некриптографический «случайный» модуль Python (Mersenne Twister PRNG) в строке 15 файла openssl_encrypt/modules/pqc.py. В коде не было прямых вызовов метода random.*, поэтому на данный момент никакие криптографические операции не затрагиваются; однако импорт создает опасность того, что будущий код может случайно использовать random.randint() вместо криптографически безопасной альтернативы (secrets/os.urandom), создавая предсказуемые значения, поскольку состояние Mersenne Twister может быть восстановлено примерно из 624 выходных данных. Исправлено удалением импорта в 1.4.0.

Показать оригинальное описание (EN)

openssl_encrypt before 1.4.0 imports Python's non-cryptographic 'random' module (Mersenne Twister PRNG) at line 15 of openssl_encrypt/modules/pqc.py. No direct calls to random.* were present in the code, so no cryptographic operation is currently affected; however, the import creates a hazard that future code could inadvertently use random.randint() instead of a cryptographically secure alternative (secrets/os.urandom), producing predictable values since the Mersenne Twister state can be recovered from approximately 624 outputs. Fixed by removing the import in 1.4.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0