PT-2026-76615 · Unknown · Openssl-Encrypt
CVE-2026-74879
·
Publicado
2026-04-01
·
Atualizado
2026-08-17
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
openssl encrypt versões anteriores a 1.4.0
Description
Um problema de divulgação de informações existe no endpoint '/ready' que permite que chamadores não autenticados recebam strings completas de exceção do banco de dados. Ao disparar erros de banco de dados, invasores podem extrair dados sensíveis dessas mensagens de exceção, incluindo nomes de host, endereços IP, parâmetros de conexão e, potencialmente, credenciais.
Recommendations
Atualize para a versão 1.4.0 ou posterior.
Restrinja o acesso ao endpoint '/ready' para minimizar o risco de exploração.
Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openssl-Encrypt