CVE-2019-6690
python-gnupg 0.4.3 संदर्भ-निर्भर हमलावरों को gnupg को इच्छित से भिन्न अन्य सिफरटेक्स्ट डिक्रिप्ट करने के लिए धोखा देने की अनुमति देता है। इस हमले को अंजाम देने के लिए, gnupg का पासफ्रेज़ हमलावर के नियंत्रण में होना चाहिए और...
- प्रकाशित
- 17 मार्च 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 94.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
python-gnupg 0.4.3 संदर्भ-निर्भर हमलावरों को gnupg को इच्छित से भिन्न अन्य सिफरटेक्स्ट डिक्रिप्ट करने के लिए धोखा देने की अनुमति देता है। इस हमले को अंजाम देने के लिए, gnupg का पासफ्रेज़ हमलावर के नियंत्रण में होना चाहिए और सिफरटेक्स्ट पर भरोसा किया जाना चाहिए। यह एक "CWE-20: Improper Input Validation" मुद्दे से संबंधित है जो affect functionality घटक को प्रभावित करता है।
स्रोत
2यह python-gnupg 0.4.3 (CVE-2019-6690) में अनुचित इनपुट सत्यापन का एक सरल PoC है।
CVE-2019-6690 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो python-gnupg सममित एन्क्रिप्शन में पासफ्रेज़ में newline injection के माध्यम से इनपुट वैलिडेशन बाईपास प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।