CVE-2023-23946
Gits git apply überschreibt Pfade außerhalb des Arbeitsverzeichnisses
- Veröffentlicht
- 14.02.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 64,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Git, ein Revisionskontrollsystem, ist vor den Versionen 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 und 2.30.8 anfällig für Path Traversal. Durch die Übergabe einer speziell präparierten Eingabe an `git apply` kann ein Pfad außerhalb des Arbeitsverzeichnisses mit den Rechten des Benutzers überschrieben werden, der `git apply` ausführt. Ein Fix wurde vorbereitet und wird in v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 und v2.30.8 erscheinen. Als Workaround sollte `git apply --stat` verwendet werden, um einen Patch vor dem Anwenden zu prüfen; vermeiden Sie es, einen Patch anzuwenden, der einen symbolischen Link erstellt und anschließend eine Datei jenseits des symbolischen Links anlegt.
Quellen
2CVE, die Git vor den Versionen 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 und 2.30.8 betrifft.
Erklärung und POC des CVE-2023-23946
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.