Vulnerabilidad en Anaconda Anaconda3 y Miniconda3 (CVE-2022-26526)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/03/2022
Última modificación:
08/08/2023
Descripción
Anaconda Anaconda3 (Anaconda Distribution) hasta 2021.11.0.0 y Miniconda3 hasta 4.11.0.0 pueden crear un directorio escribible en el mundo bajo %PROGRAMDATA% y colocar ese directorio en la variable de entorno PATH del sistema. Así, por ejemplo, los usuarios locales pueden obtener privilegios colocando un archivo troyano en ese directorio. (Este problema sólo puede ocurrir en una instalación no predeterminada. La persona que instala el producto debe especificar que se está instalando para todos los usuarios. Además, la persona que instala el producto debe especificar que el PATH del sistema debe ser cambiado
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:anaconda:anaconda3:*:*:*:*:*:*:*:* | 2021.11.0.0 (incluyendo) | |
cpe:2.3:a:conda:miniconda3:*:*:*:*:*:*:*:* | 4.11.0.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página