CVE-2024-21533
جميع إصدارات الحزمة ggit معرّضة لثغرة حقن الوسائط التعسفي (Arbitrary Argument Injection) عبر واجهة برمجة التطبيقات clone()، والتي تسمح بتحديد عنوان URL...
- تم النشر
- 08/10/2024
- محدث
- 21/03/2026
- تخصيص CNA
- snyk
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 46.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
جميع إصدارات الحزمة ggit معرّضة لثغرة حقن الوسائط التعسفي (Arbitrary Argument Injection) عبر واجهة برمجة التطبيقات clone()، والتي تسمح بتحديد عنوان URL البعيد للاستنساخ والملف على القرص الذي سيتم الاستنساخ إليه. لا تقوم المكتبة بتعقيم مدخلات المستخدم أو التحقق من صحة مخطط عنوان URL المحدد، كما أنها لا تمرر بشكل صحيح علامات سطر الأوامر إلى ثنائي git باستخدام أحرف POSIX ذات الشرطتين (--) للدلالة على نهاية الخيارات.
المصادر
1استغلال إثبات المفهوم لـ CVE-2024-21533، ثغرة حقن الوسائط في حزمة npm ggit التي تسمح بتنفيذ أوامر عشوائية عبر خيار Git --upload-pack.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.