PT-2026-50794 · Unknown · Conda-Smithy
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
conda-smithy versões anteriores a 3.61.0
Description
O conda-smithy é uma ferramenta que combina uma receita conda com configurações para build utilizando serviços de CI hospedados gratuitamente em um único repositório. Uma falha nos webservices automatizados do conda-forge permite acesso de escrita não pretendido a repositórios de feedstock por meio da tomada de controle de nomes de usuário do GitHub. Isso ocorre porque nomes de usuário do GitHub mutáveis são usados como identificadores para o roteamento de convites de repositório, em vez de IDs de usuário do GitHub estáveis e imutáveis.
Recommendations
Atualize para a versão 3.61.0.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Conda-Smithy