Vulnerabilidad en conda-smithy (CVE-2025-49843)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/06/2025
Última modificación:
18/06/2025
Descripción
conda-smithy es una herramienta que combina una receta de Conda con configuraciones para compilar usando servicios de CI alojados libremente en un único repositorio. Antes de la versión 3.47.1, la función travis_headers del repositorio conda-smithy creaba archivos con permisos superiores a 0o600, lo que permitía acceso de lectura y escritura a usuarios no autorizados. Esto viola el principio de mínimo privilegio, que obliga a restringir los permisos de archivo al mínimo necesario. Un atacante podría aprovechar esto para acceder a archivos de configuración en entornos de alojamiento compartido. Este problema se ha corregido en la versión 3.47.1.
Referencias a soluciones, herramientas e información
- https://github.com/conda-forge/conda-smithy/blob/1dc21086a476f6aeb6c1bad8bf58474bf3a8f8f0/conda_smithy/ci_register.py#L109-L111
- https://github.com/conda-forge/conda-smithy/commit/24cc0a55a363479e797c825be3a7f2603ef374a1
- https://github.com/conda-forge/conda-smithy/security/advisories/GHSA-h9v8-rrqg-3m95



