CVE-2021-21300
Bösartige Repositorys können beim Klonen Remote-Code ausführen.
- Veröffentlicht
- 09.03.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Bösartige Repositorys können beim Klonen Remote-Code ausführen.
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NHoch · nächste 30 Tage
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Git ist ein verteiltes Versionskontrollsystem mit offenem Quellcode. In betroffenen Git-Versionen kann ein speziell präpariertes Repository, das symbolische Links sowie Dateien enthält, die einen Clean-/Smudge-Filter wie Git LFS verwenden, dazu führen, dass ein gerade ausgechecktes Skript ausgeführt wird, während auf ein case-insensitives Dateisystem wie NTFS, HFS+ oder APFS geklont wird (d. h. die Standarddateisysteme unter Windows und macOS). Beachten Sie, dass Clean-/Smudge-Filter dafür konfiguriert sein müssen. Git für Windows konfiguriert Git LFS standardmäßig und ist daher verwundbar. Das Problem wurde in den Versionen behoben, die am Dienstag, dem 9. März 2021, veröffentlicht wurden. Als Workaround: Wenn die Unterstützung für symbolische Links in Git deaktiviert ist (z. B. über `git config --global core.symlinks false`), funktioniert der beschriebene Angriff nicht. Ebenso wird der Angriff vereitelt, wenn keine Clean-/Smudge-Filter wie Git LFS global konfiguriert sind (d. h. _vor_ dem Klonen). Wie immer ist es am besten, das Klonen von Repositorys aus nicht vertrauenswürdigen Quellen zu vermeiden. Die früheste betroffene Version ist 2.14.2. Die Korrekturversionen sind: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
Remote-Code-Ausführung für Git
Exploit-Skript für CVE-2021-21300, eine Git-Schwachstelle, die die Ausführung beliebigen Codes ermöglicht. Stellt Proof-of-Concept-Code für Sicherheitstests und Forschung bereit.
Proof-of-Concept-Exploit für CVE-2021-21300, eine Sicherheitslücke zur Remote-Code-Ausführung in Git. Zeigt die Ausnutzung der Sicherheitslücke in betroffenen Versionen.
Proof-of-Concept-Exploit für CVE-2021-21300, eine Git-Schwachstelle, die die Ausführung beliebigen Codes während Klonvorgängen ermöglicht. Enthält ein Shell-Skript zum Testen und Validieren.
Proof-of-Concept-Exploit für CVE-2021-21300, der die Ausnutzung einer Git-Sicherheitslücke zur Remote-Code-Ausführung demonstriert.
Shell-basierter Exploit für CVE-2021-21300, der einen Proof-of-Concept für eine spezifische Schwachstelle bereitstellt, um Sicherheitstests und die Validierung von Schwachstellen zu unterstützen.
Proof-of-Concept-Exploit für CVE-2021-21300, der Remote-Codeausführung durch Klonen eines bösartigen Git-Repositorys mit Symlink- und Filter-Missbrauch auf case-insensitiven Dateisystemen demonstriert.
CVE-2021-21300-Exploit-Implementierung für den Netzwerksicherheitskurs an der NYCU. Enthält Shell-Skripte zur Demonstration der Schwachstelle und für Penetrationstests.
Proof-of-Concept-Exploit für CVE-2021-21300, eine Git-Sicherheitslücke, die durch einen manipulierten Repository-Klon eine Remote-Codeausführung auslöst.
das Payload von CVE-2021-21300
Exploit für CVE-2021-21300, eine Git-Schwachstelle, die Remote-Codeausführung über bösartige Repositorys ermöglicht.
Demonstriert CVE-2021-21300, eine beliebige Codeausführung durch bösartige Git-Hooks auf case-insensitiven Dateisystemen, einschließlich Exploit-Schritten und Verteidigungsmaßnahmen.
Proof-of-Concept-Exploit für CVE-2021-21300, der eine spezifische Schwachstelle in einem Zielsystem demonstriert.
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.