← voltar
CVE-2017-7435high

libzypp accepts unsigned 3rd party repo without warning

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.1epss 1.8%
probabilidade de exploração
1.8%top 23% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O libzypp permitia adicionar repositórios YUM não autenticados sem avisar o usuário, possibilitando que atacantes injetassem pacotes RPM maliciosos no sistema.

Detalhe técnico

O libzypp anterior à versão 20170803 aceitava repositórios YUM não assinados sem verificação criptográfica ou notificação ao usuário. Um atacante poderia realizar um ataque de homem-no-meio ou comprometer um servidor de repositório para injetar pacotes RPM maliciosos, já que o gerenciador de pacotes não validava assinaturas nem alertava o usuário sobre repositórios não assinados.

Resumo gerado e traduzido por IA a partir da descrição oficial.
In libzypp before 20170803 it was possible to add unsigned YUM repositories without warning to the user that could lead to man in the middle or malicious servers to inject malicious RPM packages into a users system.
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
SUSE · libzypp