Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-h7qw-mxrm-c6h2

Опубликовано: 20 нояб. 2019
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Unauthenticated crypto and weak IV in Magento\Framework\Encryption

The __construct function in Framework/Encryption/Crypt.php in Magento 2 uses the PHP rand function to generate a random number for the initialization vector, which makes it easier for remote attackers to defeat cryptographic protection mechanisms by guessing the value.

Пакеты

Наименование

magento/community-edition

composer
Затронутые версииВерсия исправления

>= 2.0, < 2.2.6

2.2.6

Наименование

magento/project-community-edition

composer
Затронутые версииВерсия исправления

>= 2.0, <= 2.0.2

Отсутствует

EPSS

Процентиль: 15%
0.00047
Низкий

7.5 High

CVSS3

Дефекты

CWE-327

Связанные уязвимости

CVSS3: 7.5
nvd
почти 9 лет назад

The __construct function in Framework/Encryption/Crypt.php in Magento 2 uses the PHP rand function to generate a random number for the initialization vector, which makes it easier for remote attackers to defeat cryptographic protection mechanisms by guessing the value.

EPSS

Процентиль: 15%
0.00047
Низкий

7.5 High

CVSS3

Дефекты

CWE-327