Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-pw5x-x5jw-ccmh

Опубликовано: 12 янв. 2024
Источник: github
Github: Прошло ревью
CVSS4: 8.1
CVSS3: 9.8

Описание

Gentoo Portage missing PGP validation of executed code

In Gentoo Portage before 3.0.47, there is missing PGP validation of executed code: the standalone emerge-webrsync downloads a .gpgsig file but does not perform signature verification.

Пакеты

Наименование

portage

pip
Затронутые версииВерсия исправления

< 3.0.47

3.0.47

EPSS

Процентиль: 11%
0.00039
Низкий

8.1 High

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-347

Связанные уязвимости

CVSS3: 9.8
nvd
около 2 лет назад

In Gentoo Portage before 3.0.47, there is missing PGP validation of executed code: the standalone emerge-webrsync downloads a .gpgsig file but does not perform signature verification. Unless emerge-webrsync is used, Portage is not vulnerable.

EPSS

Процентиль: 11%
0.00039
Низкий

8.1 High

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-347