CVE-2025-2885
Root metadata version not validated in tough
- Pubblicato
- 27 mar 2025
- Aggiornato
- 14 ott 2025
- Assegnazione CNA
- AMZN
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:H/UI:P/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 25,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Mancata validazione del numero di versione dei metadati root potrebbe consentire a un attore di fornire un numero di versione arbitrario al client al posto della versione prevista nel file dei metadati root, alterando la versione recuperata dal client. Gli utenti dovrebbero aggiornare alla versione 0.20.0 o successiva di tough e assicurarsi che qualsiasi codice fork o derivato sia corretto per incorporare le nuove correzioni.
Fonti
1Problema con tough, versioni precedenti alla 0.20.0 (Multiple CVE)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.