PT-2025-14560 · Unknown · Conda-Forge

CVE-2025-31484

·

Publicado

2025-04-02

·

Atualizado

2025-04-02

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas infraestrutura conda-forge (versões afetadas não especificadas)
Descrição Uma falha na infraestrutura conda-forge permitiu que qualquer mantenedor de feedstock fizesse upload de um pacote para o canal conda-forge, contornando o processo de feedstock-token + upload, entre 2025-02-10 e 2025-04-01. O problema estava relacionado ao uso do token incorreto para acesso ao cf-staging do Azure. Os logs de segurança em anaconda.org foram verificados e não foi encontrado nenhum pacote não autorizado enviado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-31484
GHSA-M4H2-49XF-VQ72

Produtos afetados

Conda-Forge