CVE-2023-22490
Git anfällig für lokale datenexfiltration per Clone mit nicht-lokalen Transports
- Veröffentlicht
- 14.02.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 51,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Git ist ein Revisionskontrollsystem. Mit einem speziell präparierten Repository kann Git vor den Versionen 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 und 2.30.8 dazu verleitet werden, seine lokale Klon-Optimierung zu verwenden, selbst wenn ein nicht-lokaler Transport verwendet wird. Obwohl Git lokale Klone abbricht, deren Quell-`$GIT_DIR/objects`-Verzeichnis symbolische Links enthält, kann das `objects`-Verzeichnis selbst dennoch ein symbolischer Link sein. Diese beiden Aspekte können kombiniert werden, um beliebige Dateien basierend auf bekannten Pfaden im Dateisystem des Opfers in die Arbeitskopie des bösartigen Repositorys aufzunehmen, was eine Datenextraktion in ähnlicher Weise wie bei CVE-2022-39253 ermöglicht. Ein Fix wurde vorbereitet und wird in v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 und v2.30.8 erscheinen. Falls ein Upgrade unpraktikabel ist, stehen zwei kurzfristige Workarounds zur Verfügung. Vermeiden Sie das Klonen von Repositorys aus nicht vertrauenswürdigen Quellen mit `--recurse-submodules`. Erwägen Sie stattdessen, Repositorys ohne rekursives Klonen ihrer Submodule zu klonen und stattdessen `git submodule update` auf jeder Ebene auszuführen. Prüfen Sie vorher jede neue `.gitmodules`-Datei, um sicherzustellen, dass sie keine verdächtigen Modul-URLs enthält.
Quellen
1Proof-of-Concept-Exploit für CVE-2023-22490, der die Schwachstelle demonstriert und einen funktionierenden Exploit für Sicherheitstests und Verifizierung bereitstellt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.