PT-2025-16541 · Conda Forge · Conda-Forge-Webservices

Beckermr

·

Publicado

2025-04-15

·

Atualizado

2025-04-16

·

CVE-2025-32784

CVSS v4.0

7.5

Alta

VetorAV:N/AC:H/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do conda-forge-webservices anteriores a 2025.4.10
Descrição Foi identificada uma vulnerabilidade do tipo Time-of-Check to Time-of-Use (TOCTOU) no componente conda-forge-webservices, a qual pode ser explorada para introduzir modificações não autorizadas em artefatos de build armazenados no canal Anaconda cf-staging. Isso pode resultar na publicação não autorizada de artefatos maliciosos no canal de produção conda-forge. O problema central deve-se à ausência de atomicidade entre a validação do hash e a operação de cópia do artefato, permitindo que um atacante com acesso ao token do cf-staging sobrescreva o artefato validado com uma versão maliciosa imediatamente após a verificação do hash, mas antes que a ação de cópia seja executada. Isso pode ser feito usando o comando anaconda upload --force.
Recomendações Para versões anteriores a 2025.4.10, atualize para a versão 2025.4.10 para corrigir a vulnerabilidade. Como medida de contorno temporária, considere restringir o acesso ao token do cf-staging e limitar o uso do comando anaconda upload --force para minimizar o risco de exploração.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-32784
GHSA-28CX-74FP-G2G2

Produtos afetados

Conda-Forge-Webservices