PT-2026-82598 · Pypi · Openssl-Encrypt
CVE-2026-81697
·
Publicado
2026-08-27
·
Atualizado
2026-08-31
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
openssl-encrypt versões anteriores a 1.4.9
Descrição
Uma falha de resolução de arquivo de configuração existe em
crypt settings.py, onde a variável CONFIG FILE é reatribuída a um caminho relativo. Isso faz com que a aba SettingsTab da GUI Tk legada leia e grave as configurações da Função de Derivação de Chave (KDF) de um arquivo crypt settings.json localizado no diretório de trabalho atual, em vez do diretório home do usuário. Um invasor pode inserir um arquivo crypt settings.json malicioso para reduzir silenciosamente a criptografia para apenas uma rodada de hash, ignorando as verificações prévias de KDF fraca e facilitando ataques de força bruta offline contra o texto cifrado.Recomendações
Atualize para a versão 1.4.9.
Exploit
Correção
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openssl-Encrypt