CVE-2021-21300
los repositorios maliciosos pueden ejecutar código remoto mientras se clonan
- Publicado
- 9 mar 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NAlto · próximos 30 días
- Percentil
- 99,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Git es un sistema de control de revisiones distribuido de código abierto. En las versiones afectadas de Git, un repositorio especialmente diseñado que contiene enlaces simbólicos, así como archivos que usan un filtro clean/smudge como Git LFS, puede hacer que se ejecute un script recién extraído mientras se clona en un sistema de archivos que no distingue entre mayúsculas y minúsculas como NTFS , HFS+ o APFS (es decir, los sistemas de archivos predeterminados en Windows y macOS). Tome en cuenta que los filtros de clean/smudge deben ser configurados para eso. Git para Windows configura Git LFS por defecto y, por lo tanto, es vulnerable. El problema se ha corregido en las versiones publicadas el martes 9 de marzo de 2021. Como solución temporal, si el soporte de enlace simbólico está deshabilitado en Git (por ejemplo, por medio de "git config --global core.symlinks false"), el ataque descrito no funcionará. Del mismo modo, si no se configuran globalmente filtros clean/smudge como Git LFS (es decir,_before_ cloning), el ataque se frustra. Como siempre, es mejor evitar la clonación de repositorios de fuentes no confiables. La primera versión afectada es 2.14.2. Las versiones correctas son: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19 .6, 2.18.5, 2.17.62.17.6
Fuentes
13ejecución remota de código para git
Script de explotación para CVE-2021-21300, una vulnerabilidad de Git que permite la ejecución arbitraria de código. Proporciona código de prueba de concepto para pruebas de seguridad e investigación.
Prueba de concepto de exploit para CVE-2021-21300, una vulnerabilidad de ejecución remota de código en Git. Demuestra la explotación del problema en versiones afectadas.
Exploit de prueba de concepto para CVE-2021-21300, una vulnerabilidad de Git que permite la ejecución arbitraria de código durante operaciones de clonación. Incluye script de shell para pruebas y validación.
Exploit de prueba de concepto para CVE-2021-21300, que demuestra la explotación de una vulnerabilidad de Git para la ejecución remota de código.
Exploit basado en shell para CVE-2021-21300, que proporciona una prueba de concepto para una vulnerabilidad específica para ayudar en las pruebas de seguridad y validación de vulnerabilidades.
Prueba de concepto del exploit para CVE-2021-21300, que demuestra la ejecución remota de código mediante la clonación de un repositorio git malicioso con abuso de enlaces simbólicos y filtros en sistemas de archivos que no distinguen entre mayúsculas y minúsculas.
- Network_Security_NYCUExploit
# Implementación del exploit CVE-2021-21300 para el curso de seguridad de redes en NYCU. Incluye scripts de shell para la demostración de vulnerabilidades y pruebas de penetración.
Exploit de prueba de concepto para CVE-2021-21300, una vulnerabilidad de Git que desencadena ejecución remota de código mediante la clonación de un repositorio manipulado.
- CVE-2021-21300Exploit
la carga útil de CVE-2021-21300
- CVE-2021-21300Exploit
Exploit para CVE-2021-21300, una vulnerabilidad de Git que permite la ejecución remota de código mediante repositorios maliciosos.
Demuestra la ejecución de código arbitrario CVE-2021-21300 mediante ganchos de Git maliciosos en sistemas de archivos que no distinguen entre mayúsculas y minúsculas, incluidos los pasos de explotación y las medidas defensivas.
- CVE-2021-21300Exploit
Exploit de prueba de concepto para CVE-2021-21300, que demuestra una vulnerabilidad específica en un sistema objetivo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.