The /ready endpoint in openssl_encrypt_server/server.py at lines 159-175 catches database errors and returns the full exception string in the response.
except Exception as e:
return {"status": "not_ready", "reason": str(e)}
Database exception messages can leak:
This information is available to unauthenticated callers.
{"status": "not_ready", "reason": "database unavailable"}Fixed in commit 7aa8787 on branch releases/1.4.x — replaced str(e) with generic "database check failed" message; full exception logged server-side at WARNING level.
{
"cwe_ids": [
"CWE-201"
],
"github_reviewed": true,
"github_reviewed_at": "2026-04-01T21:11:59Z",
"nvd_published_at": null,
"severity": "MODERATE"
}