Версии openssl_encrypt до 1.4.0 содержат уязвимость обхода аутентификации в pqc.py, из-за которой сбои расшифровки AES-GCM приводят к переходу в режим AES-CTR без аутентификации. Злоумышленники могут изменить зашифрованный текст при передаче, чтобы обойти проверку целостности и выполнить атаки с переворотом битов без обнаружения.
Показать оригинальное описание (EN)
openssl_encrypt versions before 1.4.0 contain an authentication bypass vulnerability in pqc.py where AES-GCM decryption failures trigger fallback to unauthenticated AES-CTR mode. Attackers can modify ciphertext in transit to bypass integrity verification and perform bit-flipping attacks without detection.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.0
|