中危 Anaconda Anaconda3和Miniconda3 代码问题漏洞(CVE-2022-26526)
CVE编号
CVE-2022-26526利用情况
暂无补丁情况
官方补丁披露时间
2022-03-18漏洞描述
Anaconda3和Miniconda3都是美国Anaconda公司的产品。Anaconda3是一个用于科学计算(数据科学、机器学习应用程序、大规模数据处理、预测分析等)的 Python 和 R 编程语言的发行版。致力于简化软件包管理系统和部署。Miniconda3是一个免费的 conda 最小安装程序。 Anaconda Anaconda3和Miniconda3存在代码问题漏洞,该漏洞可以在 \\%PROGRAMDATA\\% 下创建一个全局可写目录,并将该目录放入系统 PATH 环境变量中。解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:https://docs.conda.io/en/latest/miniconda.html受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | anaconda | anaconda3 | * | Up to (including) 2021.11.0.0 | |||||
运行在以下环境 | |||||||||
应用 | conda | miniconda3 | * | Up to (including) 11.0.0.0 |
- 攻击路径 本地
- 攻击复杂度 复杂
- 权限要求 无需权限
- 影响范围 全局影响
- EXP成熟度 未验证
- 补丁情况 官方补丁
- 数据保密性 无影响
- 数据完整性 无影响
- 服务器危害 无影响
- 全网数量 N/A
CWE-ID | 漏洞类型 |
CWE-426 | 不可信的搜索路径 |
CWE-732 | 关键资源的不正确权限授予 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论