In libzypp before 20170803 it was possible to retrieve unsigned packages without a warning to the user which could lead to man in the middle or malicious servers to inject malicious RPM packages into a users system.
oryginał ENCVSS Vector
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HOpensuse Libzypp
APPOpensuse≤ 16.15.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje
Powiązane podatności
CVE-2026-44941HIGH8.4PL ✓ten sam produkt
Path traversal w opcji 'keyhint' libzypp umożliwia nadpisanie plików jako root
CVE-2026-25707HIGH8.8PL ✓ten sam produkt
Path traversal w libzypp umożliwia nadpisanie plików i eskalację uprawnień
CVE-2018-7685HIGH7.8ten sam produkt
The decoupled download and installation steps in libzypp before 17.5.0 could lead to a corrupted RPM being lef...
CVE-2017-7435HIGH8.1ten sam produkt
In libzypp before 20170803 it was possible to add unsigned YUM repositories without warning to the user that c...
CVE-2017-9269HIGH7.7ten sam produkt
In libzypp before August 2018 GPG keys attached to YUM repositories were not correctly pinned, allowing malici...