CVE-2023-22490
Git vulnerable a la exfiltración de datos basada en clonado local con transportes no locales
- Publicado
- 14 feb 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 51,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Git es un sistema de control de revisiones. Mediante un repositorio especialmente manipulado, Git anterior a las versiones 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 y 2.30.8 puede ser engañado para que utilice su optimización de clonado local incluso cuando se usa un transporte no local. Aunque Git abortará los clonados locales cuyo directorio `$GIT_DIR/objects` de origen contenga enlaces simbólicos, el propio directorio `objects` puede seguir siendo un enlace simbólico. Estas dos condiciones pueden combinarse para incluir archivos arbitrarios basados en rutas conocidas del sistema de archivos de la víctima dentro de la copia de trabajo del repositorio malicioso, lo que permite la exfiltración de datos de forma similar a CVE-2022-39253. Se ha preparado un parche que aparecerá en v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 y v2.30.8. Si la actualización no es práctica, hay dos soluciones alternativas a corto plazo. Evite clonar repositorios de fuentes no confiables con `--recurse-submodules`. En su lugar, considere clonar repositorios sin clonar recursivamente sus submódulos y, en su lugar, ejecute `git submodule update` en cada nivel. Antes de hacerlo, inspeccione cada nuevo archivo `.gitmodules` para asegurarse de que no contenga URL de módulos sospechosas.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.