PT-2022-16447 · Unknown · Simple-Git
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do simple-git anteriores à 3.5.0
Descrição
O problema decorre de uma correção incompleta de uma vulnerabilidade anterior de injeção de comando, que abordou apenas o vetor de ataque do
git fetch. O recurso --upload-pack do git, também compatível com o git clone, não foi contemplado pela correção anterior, deixando-o vulnerável à injeção de comando.Recomendações
Para versões anteriores à 3.5.0, atualize para simple-git@3.5.0 para resolver o problema. Como solução temporária, considere restringir o uso do recurso
--upload-pack em operações do git clone até que a atualização seja aplicada.Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Simple-Git