CVE-2021-21300
يمكن للمستودعات الخبيثة تنفيذ كود عن بُعد أثناء الاستنساخ
- تم النشر
- 09/03/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Git هو نظام تحكم في الإصدارات موزع ومفتوح المصدر. في الإصدارات المتأثرة من Git، قد يتسبب مستودع مُعدّ خصيصًا يحتوي على روابط رمزية (symbolic links) بالإضافة إلى ملفات تستخدم مرشح clean/smudge مثل Git LFS، في تنفيذ سكربت تم سحبه للتو أثناء الاستنساخ على نظام ملفات غير حساس لحالة الأحرف مثل NTFS أو HFS+ أو APFS (أي أنظمة الملفات الافتراضية على Windows وmacOS). لاحظ أنه يجب تكوين مرشحات clean/smudge لتحقيق ذلك. يقوم Git for Windows بتكوين Git LFS افتراضيًا، وبالتالي فهو معرض للخطر. تم إصلاح المشكلة في الإصدارات التي نُشرت يوم الثلاثاء 9 مارس 2021. كحل بديل، إذا تم تعطيل دعم الروابط الرمزية في Git (على سبيل المثال عبر `git config --global core.symlinks false`)، فلن ينجح الهجوم الموصوف. وبالمثل، إذا لم يتم تكوين أي مرشحات clean/smudge مثل Git LFS بشكل عام (أي _قبل_ الاستنساخ)، فسيتم إحباط الهجوم. وكالعادة، من الأفضل تجنب استنساخ المستودعات من مصادر غير موثوقة. الإصدار الأقدم المتأثر هو 2.14.2. إصدارات الإصلاح هي: 2.30.1، 2.29.3، 2.28.1، 2.27.1، 2.26.3، 2.25.5، 2.24.4، 2.23.4، 2.22.5، 2.21.4، 2.20.5، 2.19.6، 2.18.5، 2.17.62.17.6.
المصادر
13تنفيذ الشيفرة عن بُعد لـ git
سكربت استغلال لثغرة CVE-2021-21300، وهي ثغرة في Git تسمح بتنفيذ تعليمات برمجية عشوائية. يوفر كود إثبات المفهوم (PoC) للاختبارات الأمنية والبحث.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.