PT-2025-20824 · Openssl+2 · Openssl+2
CVE-2025-35471
·
Publicado
2025-05-13
·
Atualizado
2025-05-18
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
conda-forge openssl-feedstock versões anteriores a 066e83c (2024-05-20)
Miniforge versões anteriores a 24.5.0
Descrição
O problema permite que um usuário local não privilegiado execute código arbitrário com os privilégios do usuário ou processo que carrega as DLLs do openssl-feedstock, escrevendo um arquivo openssl.cnf especialmente criado no OPENSSLDIR. Isso ocorre devido à configuração do OpenSSL para usar um caminho do diretório OPENSSLDIR que pode ser gravado por usuários locais não privilegiados no Microsoft Windows.
Recomendações
Para versões do conda-forge openssl-feedstock anteriores a 066e83c (2024-05-20), atualize para uma versão posterior a 066e83c (2024-05-20) para resolver o problema.
Para versões do Miniforge anteriores a 24.5.0, atualize para a versão 24.5.0 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao OPENSSLDIR para impedir que usuários não privilegiados gravem nele.
Exploit
Correção
LPE
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Miniforge
Openssl
Conda-Forge Openssl-Feedstock