PT-2022-7022 · Git+9 · Git+9

Cory Snider

·

Publicado

2021-08-05

·

Atualizado

2026-06-09

·

CVE-2022-39253

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Git anteriores à 2.30.6
Versões do Git anteriores à 2.31.5
Versões do Git anteriores à 2.32.4
Versões do Git anteriores à 2.33.5
Versões do Git anteriores à 2.34.5
Versões do Git anteriores à 2.35.5
Versões do Git anteriores à 2.36.3
Versões do Git anteriores à 2.37.4
Descrição
O problema está relacionado à exposição de informações confidenciais a um agente mal-intencionado ao realizar uma clonagem local de um repositório Git. Um agente mal-intencionado poderia convencer uma vítima a clonar um repositório com um link simbólico apontando para informações confidenciais na máquina da vítima. Isso pode ser feito fazendo com que a vítima clone um repositório malicioso na mesma máquina ou clone um repositório malicioso incorporado como um repositório bare por meio de um submódulo de qualquer fonte, desde que a clonagem seja feita com a opção --recurse-submodules. O Git não cria links simbólicos no diretório $GIT DIR/objects.
Recomendações
Para versões anteriores à 2.30.6, atualize para a versão 2.30.6 ou posterior.
Para versões anteriores à 2.31.5, atualize para a versão 2.31.5 ou posterior.
Para versões anteriores à 2.32.4, atualize para a versão 2.32.4 ou posterior.
Para versões anteriores à 2.33.5, atualize para a versão 2.33.5 ou posterior.
Para versões anteriores à 2.34.5, atualize para a versão 2.34.5 ou posterior.
Para versões anteriores à 2.35.5, atualize para a versão 2.35.5 ou posterior.
Para versões anteriores à 2.36.3, atualize para a versão 2.36.3 ou posterior.
Para versões anteriores à 2.37.4, atualize para a versão 2.37.4 ou posterior.
Como solução alternativa temporária, evite clonar

Exploit

Correção

DoS

Link Following

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021_3020
ALSA-2022_0543
ALSA-2022_0672
ALSA-2022_5779
ALSA-2022_6447
ALSA-2022_6450
ALSA-2022_6585
ALSA-2023:2319
ALSA-2023:2859
ALSA-2023_2319
ALSA-2023_2859
ALSA-2024_1431
ALSA-2024_1576
ALSA-2025_16880
ALT-PU-2022-2876
ALT-PU-2022-2894
ALT-PU-2022-2906
ALT-PU-2022-3198
ALT-PU-2023-4135
ALT-PU-2023-7986
ALT-PU-2024-13162
ALT-PU-2024-2130
ALT-PU-2024-7811
BDU:2023-06647
CESA-2023_2859
CVE-2022-39253
DLA-3239-1
DLA-3239-2
DSA-5332-1
ELSA-2023-2319
ELSA-2023-2859
GHSA-3WP6-J8XR-QW85
GHSA-GW92-X3FM-3G3Q
MGASA-2022-0396
OESA-2022-2029
OPENSUSE-SU-2022_3931-1
OPENSUSE-SU-2023_0418-1
OPENSUSE-SU-2024:12430-1
OPENSUSE-SU-2024:12487-1
OPENSUSE-SU-2024:12851-1
OPENSUSE-SU-2026:10987-1
RHSA-2023:2319
RHSA-2023:2859
RHSA-2023_2319
RHSA-2023_2859
RHSA-2024:0407
ROSA-SA-2024-2398
SUSE-SU-2022:3931-1
SUSE-SU-2022:4271-1
SUSE-SU-2022_3931-1
SUSE-SU-2022_4271-1
SUSE-SU-2023:0418-1
SUSE-SU-2023_0418-1
USN-5686-1
USN-5686-3
USN-5686-4

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Git
Linuxmint
Apple Macos
Red Hat
Suse
Ubuntu