„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74874 betrifft openssl_encrypt in Versionen vor 1.4.0. Das Sicherheitsproblem liegt in der Verwendung von Pythons nicht-kryptographischem Zufallsmodul für die Pixelauswahl in der Steganographie-Funktion generate_pseudorandom_sequence. Mit Kenntnis des Passworts können Angreifer den Mersenne-Twister-Zustand aus circa 624 Ausgaben rekonstruieren und versteckte Daten extrahieren.
Betroffene Systeme
Die Anfälligkeit betrifft openssl_encrypt-Versionen vor 1.4.0 auf verschiedenen Systemen. Dies umfasst sowohl Unix/Linux-basierte als auch Windows-Installationen, die die vulnerable Bibliothek nutzen. Besonders kritisch sind Systeme, die openssl_encrypt für steganographische Anwendungen mit sensitiven Daten einsetzen.
Technische Details
Das vulnerable Code-Segment verwendet Python’s random-Modul statt eines kryptographisch sicheren Generators. Der Mersenne-Twister-Algorithmus ist nach 624 Ausgaben vollständig vorhersagbar. Ein Angreifer, der das verwendete Passwort kennt, kann damit die PRNG-Ausgaben rekonstruieren und exakt bestimmen, welche Pixel für die Datenversteckung genutzt wurden.
Die Funktion generate_pseudorandom_sequence initialisiert den PRNG mit dem Hash des Passworts. Die fehlende Verwendung von secrets-Modul oder os.urandom() ermöglicht die deterministische Reproduktion der Pixelsequenz, wodurch die Steganographie-Sicherheit vollständig kompromittiert wird.
Empfohlene Massnahmen
- Upgrade auf openssl_encrypt 1.4.0 oder höher durchführen
- Alternative kryptographische Bibliotheken mit sicheren RNG-Implementierungen evaluieren
- Alle mit älteren Versionen verschlüsselten Daten als potentiell kompromittiert behandeln
- Code-Review für ähnliche Schwachstellen durchführen
- Monitoring auf verdächtige Zugriffe auf steganographische Daten implementieren
Bewertung
CVSS-Score: 7.5 (High)
Der hohe Schweregrad ist gerechtfertigt durch die vollständige Kompromittierung der Steganographie-Sicherheit bei bekanntem Passwort. Der Angriffsvektor ist Netzwerk-basiert. Da kein Patch verfügbar ist, sollte ein Upgrade auf die neueste Version prioritär erfolgen.
„`