Vulnerabilidad en Nix (CVE-2024-36050)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/05/2024
Última modificación:
27/06/2025
Descripción
Nix hasta 2.22.1 maneja mal cierto uso de cachés hash, lo que facilita que los atacantes reemplacen el código fuente actual con código fuente controlado por el atacante al atraer a un mantenedor para que acepte una solicitud de extracción maliciosa.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://discourse.nixos.org/t/nixpkgs-supply-chain-security-project/34345
- https://discourse.nixos.org/t/security-advisory-privilege-escalations-in-nix-lix-and-guix/66017/26
- https://github.com/NixOS/nix/issues/969
- https://github.com/NixOS/ofborg/issues/68#issuecomment-2082789441
- https://discourse.nixos.org/t/nixpkgs-supply-chain-security-project/34345
- https://github.com/NixOS/nix/issues/969
- https://github.com/NixOS/ofborg/issues/68#issuecomment-2082789441



