CVE-2020-5260
قد تتسبب عناوين URL الضارة في قيام Git بتقديم بيانات الاعتماد المخزنة إلى الخادم الخاطئ
- تم النشر
- 14/04/2020
- محدث
- 04/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 95.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحتوي الإصدارات المتأثرة من Git على ثغرة يمكن من خلالها خداع Git لإرسال بيانات اعتماد خاصة إلى مضيف يتحكم فيه مهاجم. يستخدم Git برامج خارجية تسمى "credential helper" لتخزين واسترجاع كلمات المرور أو بيانات الاعتماد الأخرى من وحدة التخزين الآمنة التي يوفرها نظام التشغيل. يمكن لعناوين URL المصمّمة بعناية والتي تحتوي على سطر جديد (newline) مشفَّر أن تحقن قيمًا غير مقصودة في تدفق بروتوكول credential helper، مما يؤدي إلى قيام credential helper باسترجاع كلمة المرور لخادم واحد (مثل good.example.com) لطلب HTTP يتم إرساله إلى خادم آخر (مثل evil.example.com)، فينتج عن ذلك إرسال بيانات اعتماد الأول إلى الأخير. لا توجد قيود على العلاقة بين الاثنين، مما يعني أن المهاجم يمكنه صياغة عنوان URL يعرض بيانات الاعتماد المخزنة لأي مضيف إلى مضيف من اختياره. يمكن تفعيل الثغرة عن طريق تمرير عنوان URL خبيث إلى git clone. ومع ذلك، تبدو عناوين URL المتأثرة مشبوهة إلى حدٍّ ما؛ فالناقل الأرجح سيكون عبر الأنظمة التي تستنسخ تلقائيًا عناوين URL غير مرئية للمستخدم، مثل Git submodules، أو أنظمة الحزم المبنية حول Git. تم إصلاح المشكلة في الإصدارات المنشورة في 14 أبريل 2020، والتي تمتد إلى الإصدار v2.17.x. يمكن لأي شخص يرغب في نقل هذا الإصلاح إلى إصدارات أقدم القيام بذلك عبر تطبيق الالتزام 9a6bbee (يتضمن الإصدار الكامل فحوصات إضافية لـ git fsck، إلا أن هذا الالتزام كافٍ لحماية العملاء من الثغرة). الإصدارات المُصحَّحة هي: 2.17.4، 2.18.3، 2.19.4، 2.20.3، 2.21.2، 2.22.3، 2.23.2، 2.24.2، 2.25.3، 2.26.1.
المصادر
3نقطة نهاية HTTP لإثبات المفهوم (PoC) لـ cve-2020-5260 يمكن نشرها على Heroku
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.