CVE-2022-23642
Code-Injektion in Sourcegraph
- Veröffentlicht
- 18.02.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 14.06.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Sourcegraph ist eine Such- und Navigationsmaschine für Code. Sourcegraph vor Version 3.37 ist anfällig für Remote-Codeausführung im `gitserver`-Dienst. Der Dienst fungiert als Git-Exec-Proxy und schränkt das Aufrufen von `git config` nicht ordnungsgemäß ein. Dies ermöglicht es einem Angreifer, die Git-Option `core.sshCommand` zu setzen, die Git dazu veranlasst, anstelle von ssh den angegebenen Befehl zu verwenden, wenn eine Verbindung zu einem entfernten System hergestellt werden muss. Die Ausnutzung dieser Schwachstelle hängt davon ab, wie Sourcegraph bereitgestellt wird. Ein Angreifer, der in der Lage ist, HTTP-Anfragen an interne Dienste wie gitserver zu stellen, kann sie ausnutzen. Dieses Problem ist in Sourcegraph Version 3.37 behoben. Als Umgehungslösung sollte sichergestellt werden, dass Anfragen an gitserver ordnungsgemäß geschützt sind.
Quellen
2PoC für Sourcegraph Gitserver < 3.37.0 RCE (CVE-2022-23642)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.