PT-2022-17918 · Unknown+1 · Miniconda3+1
CVE-2022-26526
·
Publicado
2022-03-17
·
Atualizado
2024-03-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Anaconda3 até 2021.11.0.0
Versões do Miniconda3 até 4.11.0.0
Descrição
A vulnerabilidade permite que usuários locais obtenham privilégios ao colocar um arquivo de cavalo de Tróia em um diretório com permissão de gravação para todos em %PROGRAMDATA%, que é adicionado à variável de ambiente PATH do sistema. Esse problema só pode ocorrer em instalações não padrão, nas quais o produto é instalado para todos os usuários e o PATH do sistema é alterado.
Recomendações
Para as versões do Anaconda3 até 2021.11.0.0, evite instalar o produto para todos os usuários ou modificar o PATH do sistema para impedir a exploração.
Para as versões do Miniconda3 até 4.11.0.0, considere restringir o acesso ao diretório com permissão de gravação para todos em %PROGRAMDATA% até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
LPE
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anaconda3
Miniconda3