CVE-2017-1000117
Ein böswilliger Dritter kann einem ahnungslosen Opfer eine manipulierte "ssh://..."-URL geben, und der Versuch, die URL zu besuchen, kann dazu führen, dass...
- Veröffentlicht
- 04.10.2017
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 31.08.2017
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein böswilliger Dritter kann einem ahnungslosen Opfer eine manipulierte "ssh://..."-URL geben, und der Versuch, die URL zu besuchen, kann dazu führen, dass ein beliebiges Programm ausgeführt wird, das auf dem Rechner des Opfers vorhanden ist. Eine solche URL könnte in der .gitmodules-Datei eines böswilligen Projekts platziert werden, und ein ahnungsloses Opfer könnte dazu verleitet werden, "git clone --recurse-submodules" auszuführen, um die Schwachstelle auszulösen.
Quellen
19- CVE-2017-1000117Exploit
CVE-2017-1000117-Schwachstellenreproduktion (PoC+Exp)
Proof-of-Concept-Exploit für CVE-2017-1000117: Remote-Codeausführung über eine bösartige Git-Submodul-SSH-URL, die die Zustellung von Reverse-Shell-Payloads während rekursiver Klonvorgänge ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.