CVE-2023-29007
Beliebige Konfigurationsinjektion über git submodule deinit
- Veröffentlicht
- 25.04.2023
- Aktualisiert
- 04.11.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 93,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Git ist ein Versionskontrollsystem. Vor den Versionen 2.30.9, 2.31.8, 2.32.7, 2.33.8, 2.34.8, 2.35.8, 2.36.6, 2.37.7, 2.38.5, 2.39.3 und 2.40.1 kann eine speziell gestaltete `.gitmodules`-Datei mit Submodul-URLs, die länger als 1024 Zeichen sind, einen Fehler in `config.c::git_config_copy_or_rename_section_in_file()` ausnutzen. Dieser Fehler kann verwendet werden, um beliebige Konfiguration in die `$GIT_DIR/config` eines Benutzers zu injizieren, wenn versucht wird, den mit diesem Submodul verbundenen Konfigurationsabschnitt zu entfernen. Wenn der Angreifer Konfigurationswerte injiziert, die ausführbare Programme festlegen (wie `core.pager`, `core.editor`, `core.sshCommand` usw.), kann dies zu einer Remote-Codeausführung führen. Ein Fix ist in den Versionen 2.30.9, 2.31.8, 2.32.7, 2.33.8, 2.34.8, 2.35.8, 2.36.6, 2.37.7, 2.38.5, 2.39.3 und 2.40.1 verfügbar. Als Workaround sollte man `git submodule deinit` nicht in nicht vertrauenswürdigen Repositories ausführen oder ohne vorherige Überprüfung der Submodul-Abschnitte in `$GIT_DIR/config`.
Quellen
2Proof-of-Concept-Exploit für CVE-2023-29007, eine Git-Schwachstelle für beliebige Konfigurationsinjektion. Demonstriert die Ausnutzung über ein manipuliertes Repository, um Code-Ausführung zu erreichen.
Proof-of-Concept-Exploit für CVE-2023-29007, eine Schwachstelle zur beliebigen Konfigurationsinjektion in Git. Demonstriert die Ausnutzung auf Windows-Systemen für Sicherheitstests und -validierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.