CVE-2023-22490
جيت عرضة لسرقة البيانات محليًا عبر الاستنساخ باستخدام ناقلات غير محلية
- تم النشر
- 14/02/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Git هو نظام تحكم بالمراجعات. باستخدام مستودع مُصمم بعناية، يمكن خداع Git في الإصدارات السابقة للإصدارات 2.39.2 و2.38.4 و2.37.6 و2.36.5 و2.35.7 و2.34.7 و2.33.7 و2.32.6 و2.31.7 و2.30.8 لاستخدام تحسين الاستنساخ المحلي الخاص به حتى عند استخدام ناقل غير محلي. على الرغم من أن Git سيلغي عمليات الاستنساخ المحلي التي يحتوي دليل `$GIT_DIR/objects` المصدر فيها على روابط رمزية، إلا أن دليل `objects` نفسه قد يظل رابطًا رمزيًا. يمكن الجمع بين هذين الأمرين لتضمين ملفات عشوائية بناءً على مسارات معروفة على نظام ملفات الضحية داخل النسخة العاملة من المستودع الخبيث، مما يسمح بتسريب البيانات بطريقة مشابهة لـ CVE-2022-39253. تم إعداد إصلاح وسيظهر في الإصدارات v2.39.2 وv2.38.4 وv2.37.6 وv2.36.5 وv2.35.7 وv2.34.7 وv2.33.7 وv2.32.6 وv2.31.7 وv2.30.8. إذا كانت الترقية غير عملية، يتوفر حلان مؤقتان قصيران. تجنب استنساخ المستودعات من مصادر غير موثوقة باستخدام `--recurse-submodules`. بدلاً من ذلك، فكر في استنساخ المستودعات دون استنساخ وحداتها الفرعية بشكل متكرر، وقم بتشغيل `git submodule update` في كل طبقة بدلاً من ذلك. قبل القيام بذلك، افحص كل ملف `.gitmodules` جديد للتأكد من أنه لا يحتوي على عناوين URL مشبوهة للوحدات.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.