Описание
In Gentoo Portage before 3.0.47, there is missing PGP validation of executed code: the standalone emerge-webrsync downloads a .gpgsig file but does not perform signature verification. Unless emerge-webrsync is used, Portage is not vulnerable.
Ссылки
- Issue TrackingPatch
- Release Notes
- Product
- Issue TrackingPatch
- Release Notes
- Product
Уязвимые конфигурации
Конфигурация 1Версия до 3.0.47 (исключая)
cpe:2.3:a:gentoo:portage:*:*:*:*:*:*:*:*
EPSS
Процентиль: 11%
0.00039
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-347
CWE-347
Связанные уязвимости
CVSS3: 9.8
github
около 2 лет назад
Gentoo Portage missing PGP validation of executed code
EPSS
Процентиль: 11%
0.00039
Низкий
9.8 Critical
CVSS3
Дефекты
CWE-347
CWE-347