Vulnerabilidad en conda-forge-metadata (CVE-2025-27510)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/03/2025
Última modificación:
05/03/2025
Descripción
conda-forge-metadata proporciona acceso programático a los metadatos de conda-forge. conda-forge-metadata utiliza una dependencia opcional, "conda-oci-mirror", que no estaba presente en el repositorio de PyPi ni estaba registrada por ninguna entidad. Si un actor de amenazas toma el control de conda-oci-mirror, puede resultar en la ejecución remota de código.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/conda-forge/conda-forge-metadata/blob/799aee36b21ee06289d73d57838b28201f5a57af/pyproject.toml#L28
- https://github.com/conda-forge/conda-forge-metadata/security/advisories/GHSA-vwfh-m3q7-9jpw
- https://github.com/conda-forge/conda-forge-metadata/security/advisories/GHSA-vwfh-m3q7-9jpw