CVE-2025-23040
Bösartig erstellte Remote-URLs könnten zu einem Leck von Anmeldeinformationen in GitHub Desktop führen
- Veröffentlicht
- 15.01.2025
- Aktualisiert
- 15.01.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 53,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GitHub Desktop ist eine Open-Source-Electron-basierte GitHub-Anwendung, die für die Git-Entwicklung entwickelt wurde. Ein Angreifer, der einen Benutzer dazu überredet, ein Repository direkt oder über ein Submodul zu klonen, kann dem Angreifer über eine bösartig gestaltete Remote-URL Zugriff auf die Anmeldedaten des Benutzers verschaffen. GitHub Desktop verlässt sich auf Git, um alle netzwerkbezogenen Vorgänge (wie Klonen, Abrufen und Pushen) auszuführen. Wenn ein Benutzer versucht, ein Repository zu klonen, ruft GitHub Desktop `git clone` auf, und wenn Git auf einen Remote-Host stößt, der eine Authentifizierung erfordert, fordert es die Anmeldedaten für diesen Remote-Host von GitHub Desktop über das git-credential-Protokoll an. Mithilfe einer bösartig gestalteten URL ist es möglich, die von Git stammende Anmeldedatenanfrage von GitHub Desktop so fehlinterpretieren zu lassen, dass es Anmeldedaten für einen anderen Host sendet als den Host, mit dem Git gerade kommuniziert, wodurch eine geheime Exfiltration ermöglicht wird. GitHub-Benutzername und OAuth-Token oder Anmeldedaten für andere Git-Remote-Hosts, die in GitHub Desktop gespeichert sind, könnten unsachgemäß an einen nicht verwandten Host übertragen werden. Benutzer sollten auf GitHub Desktop 3.4.12 oder höher aktualisieren, das diese Schwachstelle behebt. Benutzer, die vermuten, betroffen zu sein, sollten alle relevanten Anmeldedaten widerrufen.
Quellen
1Proof-of-concept-Exploit für CVE-2025-23040, der die Exfiltration von Anmeldedaten aus GitHub Desktop (< 3.4.12) über bösartige Repository-Klon-URLs demonstriert, wodurch OAuth-Tokens preisgegeben werden.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.