Vulnerabilidad en Conda-forge openssl-feedstock (CVE-2025-35471)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-427
Elemento no controlado en la ruta de búsqueda
Fecha de publicación:
13/05/2025
Última modificación:
23/09/2025
Descripción
Conda-forge openssl-feedstock anterior a la versión 066e83c (20/05/2024), en Microsoft Windows, configura OpenSSL para usar una ruta de archivo OPENSSLDIR accesible para usuarios locales sin privilegios. Al escribir un archivo openssl.cnf especialmente manipulado en OPENSSLDIR, un usuario local sin privilegios puede ejecutar código arbitrario con sus privilegios o procesar la carga de DLL de openssl-feedstock. Miniforge anterior a la versión 24.5.0 también se ve afectado.
Impacto
Puntuación base 4.0
7.00
Gravedad 4.0
ALTA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:conda-forge:miniforge:*:*:*:*:*:*:*:* | 24.5.0 (excluyendo) | |
| cpe:2.3:a:conda-forge:openssl-feedstock:*:*:*:*:*:*:*:* | 2024-05-20 (excluyendo) | |
| cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



