Версии openssl_encrypt до 1.4.0 содержат жестко запрограммированный секретный ключ по умолчанию в конфигурации автономного сервера телеметрии, который используется для хеширования ключей API. Злоумышленники, знающие это значение по умолчанию, могут предсказать или подделать хэши ключей API, чтобы поставить под угрозу аутентификацию API телеметрии.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain a hardcoded default secret key in the standalone telemetry server configuration that is used for API key hashing. Attackers who know this default value can predict or forge API key hashes to compromise telemetry API authentication.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|