openssl_encrypt (pip package openssl-encrypt) версий <= 1.4.8 не редактирует токен носителя сервера ключей, переданный в качестве позиционного аргумента для 'keyserver set-token' в дампе --debug argv, поскольку sanitize_argv_for_debug не может его очистить. В результате токен выводится в виде открытого текста на поток stderr под --debug (даже без --unsafe-show-secrets), сохраняя учетные данные в журналах и истории терминала. Исправлено в 1.4.9.
Показать оригинальное описание (EN)
openssl_encrypt (pip package openssl-encrypt) versions <= 1.4.8 do not redact the keyserver bearer token passed as the positional argument to 'keyserver set-token' in the --debug argv dump, because sanitize_argv_for_debug fails to sanitize it. As a result the token is printed in cleartext to stderr under --debug (even without --unsafe-show-secrets), persisting the credential in logs and terminal history. Fixed in 1.4.9.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.9
|