PT-2025-25444 · Unknown · Conda-Forge-Ci-Setup

Stamparm

·

Publicado

2025-06-13

·

Atualizado

2025-06-13

·

CVE-2025-49598

CVSS v4.0

4.4

Média

VetorAV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Versões do conda-forge-ci-setup anteriores a 4.15.0
Descrição O script de configuração do conda-forge-ci-setup-feedstock é vulnerável devido ao uso inseguro da função eval ao analisar informações de versão de um arquivo meta.yaml com formato personalizado. Um atacante que controle o meta.yaml pode injetar código malicioso na atribuição de versão, que é executado durante o processamento do arquivo, levando à execução arbitrária de código. A exploração requer que um atacante modifique o arquivo de receita manipulando a variável RECIPE DIR e introduzindo um arquivo meta.yaml malicioso. Embora isso seja mais viável em pipelines de CI/CD, é incomum em ambientes típicos, reduzindo o risco geral.
Recomendações Para versões anteriores a 4.15.0, atualize para a versão 4.15.0 para corrigir a vulnerabilidade. Como medida de contorno temporária, considere restringir o acesso ao arquivo meta.yaml e à variável RECIPE DIR para minimizar o risco de exploração. Evite usar a função eval ao analisar informações de versão de arquivos com formato personalizado até que o problema seja resolvido.

Exploit

Correção

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-49598
GHSA-JH2Q-MRMJ-HFF3

Produtos afetados

Conda-Forge-Ci-Setup