PT-2026-76623 · Pypi · Openssl-Encrypt
CVE-2026-74887
·
Publicado
2026-08-17
·
Atualizado
2026-08-28
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
openssl encrypt versões anteriores a 1.4.0
Description
O software importa o módulo
random não criptográfico do Python, que utiliza um Gerador de Números Pseudo-Aleatórios (PRNG) Mersenne Twister, no arquivo openssl encrypt/modules/pqc.py. Embora nenhuma operação criptográfica esteja afetada no momento, a presença desta importação cria um risco de que desenvolvimentos futuros utilizem random.randint() em vez de alternativas criptograficamente seguras, como secrets ou os.urandom. Isso poderia resultar em valores previsíveis, pois o estado do Mersenne Twister pode ser recuperado após a observação de aproximadamente 624 saídas.Recommendations
Atualize para a versão 1.4.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl-Encrypt