PT-2022-17918 · Unknown+1 · Miniconda3+1

CVE-2022-26526

·

Publicado

2022-03-17

·

Atualizado

2024-03-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Anaconda3 até 2021.11.0.0
Versões do Miniconda3 até 4.11.0.0
Descrição
A vulnerabilidade permite que usuários locais obtenham privilégios ao colocar um arquivo de cavalo de Tróia em um diretório com permissão de gravação para todos em %PROGRAMDATA%, que é adicionado à variável de ambiente PATH do sistema. Esse problema só pode ocorrer em instalações não padrão, nas quais o produto é instalado para todos os usuários e o PATH do sistema é alterado.
Recomendações
Para as versões do Anaconda3 até 2021.11.0.0, evite instalar o produto para todos os usuários ou modificar o PATH do sistema para impedir a exploração.
Para as versões do Miniconda3 até 4.11.0.0, considere restringir o acesso ao diretório com permissão de gravação para todos em %PROGRAMDATA% até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

LPE

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MINICONDA-2022-26526
CVE-2022-26526

Produtos afetados

Anaconda3
Miniconda3