PT-2020-2069 · Git+5 · Git+5

Felix Wilhelm

·

Publicado

2020-04-14

·

Atualizado

2025-07-22

·

CVE-2020-5260

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Git anteriores à 2.17.4
Versões do Git anteriores à 2.18.3
Versões do Git anteriores à 2.19.4
Versões do Git anteriores à 2.20.3
Versões do Git anteriores à 2.21.2
Versões do Git anteriores à 2.22.3
Versões do Git anteriores à 2.23.2
Versões do Git anteriores à 2.24.2
Versões do Git anteriores à 2.25.3
Versões do Git anteriores à 2.26.1
Descrição
O problema decorre da validação insuficiente de entradas no componente “credential helper” do Git, permitindo que um invasor induza o Git a enviar credenciais privadas para um host controlado por ele. Isso pode ser feito criando uma URL com formatação especial contendo uma quebra de linha codificada, que injeta valores indesejados no fluxo do protocolo do credential helper. Como resultado, o credential helper pode recuperar a senha de um servidor e enviá-la para outro servidor, levando potencialmente ao acesso não autorizado a informações protegidas. A vulnerabilidade pode ser acionada ao fornecer uma URL maliciosa ao git clone, e o vetor provável seria por meio de sistemas que clonam automaticamente URLs não visíveis ao usuário, como submódulos do Git ou sistemas de pacotes construídos em torno do Git.
Recomendações
Para versões anteriores à 2.17.4, atualize para a versão 2.17.4 ou posterior.
Para versões anteriores à 2.18.3, atualize para a versão 2.18.3 ou posterior.
Para versões anteriores à 2.19.4, atualize para a versão 2.19.4 ou posterior.
Para versões anteriores à 2.20.3, atualize para a versão 2.20.3 ou posterior.
Para versões anteriores à 2.21.2, atualize para a versão 2.21.2 ou posterior.
Para versões

Exploit

Correção

Insufficiently Protected Credentials

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025_11462
ALSA-2025_11534
ALT-PU-2020-1754
ALT-PU-2020-1759
BDU:2020-01903
BIT-GIT-2020-5260
CESA-2020_1511
CESA-2020_1513
CVE-2020-5260
DLA-2177-1
DLA-4031-1
DSA-4657-1
ELSA-2020-1511
ELSA-2020-1513
GHSA-HJC9-X69F-JQJ7
GHSA-QM7J-C969-7J4Q
MGASA-2020-0175
OPENSUSE-SU-2020:0524-1
OPENSUSE-SU-2020:0598-1
OPENSUSE-SU-2020_0524-1
OPENSUSE-SU-2020_0598-1
OPENSUSE-SU-2024:10786-1
RHSA-2020:1503
RHSA-2020:1511
RHSA-2020:1513
RHSA-2020:1518
RHSA-2020:3581
RHSA-2020_1511
RHSA-2020_1513
SUSE-SU-2020:0991-1
SUSE-SU-2020:0992-1
SUSE-SU-2020:1121-1
SUSE-SU-2020:1295-1
SUSE-SU-2020_0991-1
SUSE-SU-2020_1295-1
USN-4329-1

Produtos afetados

Alt Linux
Centos
Git
Red Hat
Suse
Ubuntu