CVE-2018-11235
In Git vor 2.13.7, 2.14.x vor 2.14.4, 2.15.x vor 2.15.2, 2.16.x vor 2.16.4 und 2.17.x vor 2.17.1 kann Remote-Codeausführung auftreten. Mit einer...
- Veröffentlicht
- 30.05.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Git vor 2.13.7, 2.14.x vor 2.14.4, 2.15.x vor 2.15.2, 2.16.x vor 2.16.4 und 2.17.x vor 2.17.1 kann Remote-Codeausführung auftreten. Mit einer manipulierten .gitmodules-Datei kann ein bösartiges Projekt ein beliebiges Skript auf einem Rechner ausführen, auf dem "git clone --recurse-submodules" läuft, da Submodul-"Namen" aus dieser Datei stammen und anschließend an $GIT_DIR/modules angehängt werden, was zu Directory-Traversal mit "../" in einem Namen führt. Schließlich werden Post-Checkout-Hooks aus einem Submodul ausgeführt, wobei das vorgesehene Design umgangen wird, nach dem Hooks nicht von einem Remote-Server bezogen werden.
Quellen
15CVE-2018-11235(PoC && Exp)
- clone_and_pwnExploit
Nutzt CVE-2018-11235 aus
Proof-of-Concept-Exploit für CVE-2018-11235, eine Schwachstelle zur Remote-Codeausführung in Git-Submodulen. Enthält ein Dockerfile für reproduzierbare Tests und Analysen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.