CVE-2017-1000117
Un tiers malveillant peut fournir une URL spécialement conçue « ssh://... » à une victime sans méfiance, et une tentative de visite de cette URL peut...
- Publié
- 4 oct. 2017
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 31 août 2017
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un tiers malveillant peut fournir une URL spécialement conçue « ssh://... » à une victime sans méfiance, et une tentative de visite de cette URL peut entraîner l'exécution de n'importe quel programme présent sur la machine de la victime. Une telle URL pourrait être placée dans le fichier .gitmodules d'un projet malveillant, et une victime sans méfiance pourrait être incitée à exécuter « git clone --recurse-submodules » pour déclencher la vulnérabilité.
Sources
19- CVE-2017-1000117Exploit
CVE-2017-1000117漏洞复现(PoC+Exp)
Preuve de concept pour CVE-2017-1000117 : exécution de code à distance via une URL SSH malveillante de sous-module git, permettant la livraison d'une charge utile de shell inversé lors des opérations de clonage récursif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.