Sploitus

Exploit for CVE-2019-6690-python-gnupg-vulnerability

kitploit · 2026-09-01

Exploit Code

MARKDOWN29 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-STIGTSP-CVE-2019-6690-PYTHON-GNUPG-VULNERABILITY
# CVE-2019-6690: Неправильная проверка ввода в python-gnupg 0.4.3

Мы обнаружили способ внедрения данных через свойство passphrase методов gnupg.GPG.encrypt() и gnupg.GPG.decrypt() при использовании симметричного шифрования.

Переданная парольная фраза не проверяется на наличие символов новой строки, и библиотека передаёт `--passphrase-fd=0` исполняемому файлу gpg, который ожидает парольную фразу в первой строке stdin, а на последующих строках — шифротекст для расшифровки или открытый текст для шифрования.

Указывая парольную фразу, содержащую переход на новую строку, злоумышленник может управлять/изменять расшифровываемый/шифруемый шифротекст/открытый текст.

# Уязвимые версии

python-gnupg 0.4.3 и, возможно, более ранние версии

# Меры по устранению

Пользователям следует обновиться до версии 0.4.4

# Хронология

  * 2019-01-19: Уязвимость обнаружена во время Insomni'hack teaser 2019
  * 2019-01-20: Создан PoC
  * 2019-01-22: Подана заявка на CVE, поставщик уведомлён
  * 2019-01-23: Присвоен CVE-2019-6690
  * 2019-01-23: Поставщик ответил, исправление зафиксировано
  * 2019-01-24: Поставщик выпустил версию 0.4.4



# Ссылки