PT-2026-67302 · Pypi · Gitpython
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GitPython versões anteriores a 3.1.52
Descrição
O GitPython está suscetível à exfiltração de variáveis de ambiente ao usar a função
Repo.clone from(). O problema ocorre porque a URL remota fornecida pelo usuário é processada pela função Git.polish url(), que invoca os.path.expandvars() em plataformas que não sejam Cygwin antes de executar o comando git clone. Um invasor que controle a URL de clonagem pode incluir tokens como $NAME ou ${NAME}, que o servidor expande para os valores reais das variáveis de ambiente do processo (por exemplo, AWS SECRET ACCESS KEY ou GITHUB TOKEN). Esses segredos são então transmitidos pela rede para um host controlado pelo invasor durante a tentativa de clonagem. Além disso, esse comportamento pode ser usado para ignorar o filtro check unsafe protocols(), expandindo uma variável para um protocolo inseguro como ext:: após a verificação de segurança inicial ter sido realizada.Recomendações
Atualize o GitPython para a versão 3.1.52 ou posterior.
Como mitigação temporária, evite passar URLs não confiáveis ou fornecidas por usuários para a função
Repo.clone from().Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitpython