openssl_encrypt до версии 1.4.9 не может проверить параметр Memory_cost из блоков защиты идентификационных файлов, что позволяет злоумышленникам инициировать условия нехватки памяти во время получения ключа. Злоумышленники, имеющие доступ на запись в локальные хранилища удостоверений, могут создавать вредоносные файлы удостоверений с чрезмерными значениями Memory_cost, которые приводят к сбою хоста при разблокировке удостоверений перед аутентификацией.
Показать оригинальное описание (EN)
openssl_encrypt before 1.4.9 fails to validate the memory_cost parameter from identity file protection blocks, allowing attackers to trigger out-of-memory conditions during key derivation. Attackers with write access to local identity stores can craft malicious identity files with excessive memory_cost values that cause the host to crash when unlocking identities before authentication.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
|
— |
1.4.9
|