PT-2025-14560 · Unknown · Conda-Forge
CVE-2025-31484
·
Publicado
2025-04-02
·
Atualizado
2025-04-02
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
infraestrutura conda-forge (versões afetadas não especificadas)
Descrição
Uma falha na infraestrutura conda-forge permitiu que qualquer mantenedor de feedstock fizesse upload de um pacote para o canal conda-forge, contornando o processo de feedstock-token + upload, entre 2025-02-10 e 2025-04-01. O problema estava relacionado ao uso do token incorreto para acesso ao cf-staging do Azure. Os logs de segurança em anaconda.org foram verificados e não foi encontrado nenhum pacote não autorizado enviado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Conda-Forge