CVE-2025-23040
عناوين URL البعيدة المصممة بشكل خبيث قد تؤدي إلى تسريب بيانات الاعتماد في GitHub Desktop
- تم النشر
- 15/01/2025
- محدث
- 15/01/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 05/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# GitHub Desktop GitHub Desktop هو تطبيق GitHub مفتوح المصدر مبني على Electron ومصمم لتطوير Git. يمكن للمهاجم الذي يقنع المستخدم باستنساخ مستودع مباشرة أو عبر وحدة فرعية (submodule) أن يحصل على وصول إلى بيانات اعتماد المستخدم من خلال استخدام عنوان URL بعيد مُصمم بشكل خبيث. يعتمد GitHub Desktop على Git لتنفيذ جميع العمليات المتعلقة بالشبكة (مثل الاستنساخ والجلب والدفع). عندما يحاول المستخدم استنساخ مستودع، سيقوم GitHub Desktop باستدعاء `git clone`، وعندما يواجه Git جهازًا بعيدًا يتطلب المصادقة، سيطلب بيانات الاعتماد لذلك المضيف البعيد من GitHub Desktop باستخدام بروتوكول git-credential. باستخدام عنوان URL مُصمم بشكل خبيث، من الممكن التسبب في سوء تفسير طلب بيانات الاعتماد القادم من Git بواسطة GitHub Desktop بحيث يرسل بيانات اعتماد لمضيف مختلف عن المضيف الذي يتواصل معه Git حاليًا، مما يسمح بتسريب البيانات السرية. يمكن أن يتم إرسال اسم مستخدم GitHub ورمز OAuth، أو بيانات اعتماد لمضيفات Git البعيدة الأخرى المخزنة في GitHub Desktop، بشكل غير صحيح إلى مضيف غير ذي صلة. يجب على المستخدمين التحديث إلى GitHub Desktop 3.4.12 أو أحدث والذي يصلح هذه الثغرة الأمنية. يجب على المستخدمين الذين يشتبهون في تأثرهم إبطال أي بيانات اعتماد ذات صلة.
المصادر
1استغلال إثبات مفهوم لثغرة CVE-2025-23040 يوضح سرقة بيانات الاعتماد من GitHub Desktop (< 3.4.12) عبر عناوين URL خبيثة لاستنساخ المستودعات، مما يؤدي إلى تسريب رموز OAuth.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.