openssl_encrypt до версии 1.4.0 импортирует некриптографический «случайный» модуль Python (Mersenne Twister PRNG) в строке 15 файла openssl_encrypt/modules/pqc.py. В коде не было прямых вызовов метода random.*, поэтому на данный момент никакие криптографические операции не затрагиваются; однако импорт создает опасность того, что будущий код может случайно использовать random.randint() вместо криптографически безопасной альтернативы (secrets/os.urandom), создавая предсказуемые значения, поскольку состояние Mersenne Twister может быть восстановлено примерно из 624 выходных данных. Исправлено удалением импорта в 1.4.0.
Показать оригинальное описание (EN)
openssl_encrypt before 1.4.0 imports Python's non-cryptographic 'random' module (Mersenne Twister PRNG) at line 15 of openssl_encrypt/modules/pqc.py. No direct calls to random.* were present in the code, so no cryptographic operation is currently affected; however, the import creates a hazard that future code could inadvertently use random.randint() instead of a cryptographically secure alternative (secrets/os.urandom), producing predictable values since the Mersenne Twister state can be recovered from approximately 624 outputs. Fixed by removing the import in 1.4.0.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|