Ad

CVE-2026-74888

HIGH CVSS 4.0: 8,7 EPSS 0.17%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-327 (Слабый алгоритм шифрования)
Поставщик Jahlives
Публичный эксплойт Нет

В версиях openssl_encrypt до 1.4.0 используется нестандартная конструкция получения ключа PBKDF2 с итерациями = 1 на вызов во внешнем цикле, создавая KDF, свойства безопасности которого формально не анализировались. Злоумышленники могут использовать эту ослабленную генерацию ключей для более эффективного взлома паролей, защищающих устаревшие зашифрованные файлы, по сравнению со стандартными реализациями PBKDF2.

Показать оригинальное описание (EN)

openssl_encrypt versions before 1.4.0 use a non-standard PBKDF2 key derivation construction with iterations=1 per call in an outer loop, creating a KDF whose security properties have not been formally analyzed. Attackers can exploit this weakened key derivation to more efficiently crack passwords protecting legacy encrypted files compared to standard PBKDF2 implementations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0