В версиях openssl_encrypt до 1.4.0 используется нестандартная конструкция получения ключа PBKDF2 с итерациями = 1 на вызов во внешнем цикле, создавая KDF, свойства безопасности которого формально не анализировались. Злоумышленники могут использовать эту ослабленную генерацию ключей для более эффективного взлома паролей, защищающих устаревшие зашифрованные файлы, по сравнению со стандартными реализациями PBKDF2.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 use a non-standard PBKDF2 key derivation construction with iterations=1 per call in an outer loop, creating a KDF whose security properties have not been formally analyzed. Attackers can exploit this weakened key derivation to more efficiently crack passwords protecting legacy encrypted files compared to standard PBKDF2 implementations.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|