Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2019-00692

Опубликовано: 19 янв. 2019
Источник: fstec
CVSS3: 7.1
CVSS2: 6.2
EPSS Средний

Описание

Уязвимость методов gnupg.GPG.encrypt () и gnupg.GPG.decrypt () пакета для шифрования информации Python-gnupg существует из-за недостаточной проверки входных данных. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Вендор

Python Software Foundation
АО «Концерн ВНИИНС»

Наименование ПО

python-gnupg
ОС ОН «Стрелец»

Версия ПО

до 0.4.3 включительно (python-gnupg)
до 16.01.2023 (ОС ОН «Стрелец»)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

АО «Концерн ВНИИНС» ОС ОН «Стрелец» до 16.01.2023

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,1)

Возможные меры по устранению уязвимости

Обновление пакета python-gnupg до 0.4.4 или более поздней версии
Для ОС ОН «Стрелец»:
Обновление программного обеспечения python-gnupg до версии 0.3.9-1+deb9u1

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 96%
0.22008
Средний

7.1 High

CVSS3

6.2 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 6 лет назад

python-gnupg 0.4.3 allows context-dependent attackers to trick gnupg to decrypt other ciphertext than intended. To perform the attack, the passphrase to gnupg must be controlled by the adversary and the ciphertext should be trusted. Related to a "CWE-20: Improper Input Validation" issue affecting the affect functionality component.

CVSS3: 7.5
redhat
больше 6 лет назад

python-gnupg 0.4.3 allows context-dependent attackers to trick gnupg to decrypt other ciphertext than intended. To perform the attack, the passphrase to gnupg must be controlled by the adversary and the ciphertext should be trusted. Related to a "CWE-20: Improper Input Validation" issue affecting the affect functionality component.

CVSS3: 7.5
nvd
больше 6 лет назад

python-gnupg 0.4.3 allows context-dependent attackers to trick gnupg to decrypt other ciphertext than intended. To perform the attack, the passphrase to gnupg must be controlled by the adversary and the ciphertext should be trusted. Related to a "CWE-20: Improper Input Validation" issue affecting the affect functionality component.

CVSS3: 7.5
debian
больше 6 лет назад

python-gnupg 0.4.3 allows context-dependent attackers to trick gnupg t ...

suse-cvrf
больше 6 лет назад

Security update for python-python-gnupg

EPSS

Процентиль: 96%
0.22008
Средний

7.1 High

CVSS3

6.2 Medium

CVSS2