Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Conda-forge openssl-feedstock (CVE-2025-35471)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-427 Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
13/05/2025
Última modificación:
23/09/2025

Descripción

Conda-forge openssl-feedstock anterior a la versión 066e83c (20/05/2024), en Microsoft Windows, configura OpenSSL para usar una ruta de archivo OPENSSLDIR accesible para usuarios locales sin privilegios. Al escribir un archivo openssl.cnf especialmente manipulado en OPENSSLDIR, un usuario local sin privilegios puede ejecutar código arbitrario con sus privilegios o procesar la carga de DLL de openssl-feedstock. Miniforge anterior a la versión 24.5.0 también se ve afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:conda-forge:miniforge:*:*:*:*:*:*:*:* 24.5.0 (excluyendo)
cpe:2.3:a:conda-forge:openssl-feedstock:*:*:*:*:*:*:*:* 2024-05-20 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*