Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en conda-smithy (CVE-2025-49824)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
17/06/2025
Última modificación:
18/06/2025

Descripción

conda-smithy es una herramienta que combina una receta de Conda con configuraciones para compilar mediante servicios de CI alojados gratuitamente en un único repositorio. Antes de la versión 3.47.1, la implementación de travis_encrypt_binstar_token en el paquete conda-smithy se identificó como vulnerable a un ataque de relleno de Oracle. Esta vulnerabilidad se debe al uso de un esquema de relleno obsoleto e inseguro durante el cifrado RSA. Un atacante con acceso a un sistema Oracle puede explotar esta falla enviando iterativamente textos cifrados modificados y analizando las respuestas para inferir el texto plano sin poseer la clave privada. Este problema se ha corregido en la versión 3.47.1.