PT-2026-41139 · Pypi · Pyzipper
CVE-2026-44722
·
Publicado
2026-05-14
·
Atualizado
2026-07-17
CVSS v3.1
6.2
Média
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
pyzipper versões anteriores a 0.4.0
Description
Um erro de precedência de operador Python em
pyzipper/zipfile aes.py impede que o formato AE-2 seja selecionado automaticamente durante a criptografia. Consequentemente, as entradas criptografadas são gravadas no formato AE-1, a menos que o AE-2 seja explicitamente forçado. O formato AE-1 armazena o checksum CRC32 do texto simples de forma não criptografada no cabeçalho do ZIP. Além disso, ao gravar em um arquivo zip não buscável, o valor CRC32 é sempre gravado na seção datadescripter. Um invasor com acesso ao arquivo pode ler o valor CRC32 não criptografado e tentar realizar força bruta em textos simples candidatos, comparando os valores CRC32 calculados com o valor armazenado. Isso é viável principalmente para arquivos pequenos ou de baixa entropia.Recommendations
Atualize para a versão 0.4.0 do pyzipper.
Se estiver regravando o arquivo zip para remover os valores CRC de arquivos pequenos, recrie todo o arquivo zip para garantir que o cabeçalho de arquivo local original contendo o CRC não permaneça em um estado destacado.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pyzipper