Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Anaconda 3 2023.03-1-Linux (CVE-2023-35845)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
11/09/2023
Última modificación:
13/09/2023

Descripción

Anaconda 3 2023.03-1-Linux permite a los usuarios locales interrumpir la validación del certificado TLS modificando el archivo cacert.pem utilizado por el programa pip instalado. Esto ocurre porque muchos archivos se instalan como escritura universal en Linux, ignorando umask, incluso cuando estos archivos están instalados como root. Miniconda también se ve afectada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:anaconda:anaconda3:2023.03-1:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*