CVE-2020-5260
Des URL malveillantes peuvent amener Git à présenter des informations d'identification stockées au mauvais serveur
- Publié
- 14 avr. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModéré · 30 prochains jours
- Percentile
- 95,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions concernées de Git présentent une vulnérabilité permettant d'amener Git à envoyer des identifiants privés à un hôte contrôlé par un attaquant. Git utilise des programmes externes appelés « credential helpers » pour stocker et récupérer les mots de passe ou autres identifiants dans le stockage sécurisé fourni par le système d'exploitation. Des URL spécialement conçues contenant un retour à la ligne encodé peuvent injecter des valeurs non intentionnelles dans le flux du protocole du credential helper, incitant ainsi ce dernier à récupérer le mot de passe d'un serveur (par exemple, good.example.com) pour une requête HTTP adressée à un autre serveur (par exemple, evil.example.com), ce qui entraîne l'envoi des identifiants du premier au second. Il n'existe aucune restriction sur la relation entre les deux, ce qui signifie qu'un attaquant peut concevoir une URL qui présentera les identifiants stockés de n'importe quel hôte à un hôte de son choix. La vulnérabilité peut être déclenchée en fournissant une URL malveillante à git clone. Cependant, les URL concernées paraissent plutôt suspectes ; le vecteur probable serait des systèmes qui clonent automatiquement des URL non visibles par l'utilisateur, comme les sous-modules Git ou les systèmes de paquets basés sur Git. Le problème a été corrigé dans les versions publiées le 14 avril 2020, en remontant jusqu'à v2.17.x. Quiconque souhaite reporter le correctif plus en amont peut le faire en appliquant le commit 9a6bbee (la version complète inclut des contrôles supplémentaires pour git fsck, mais ce commit suffit à protéger les clients contre la vulnérabilité). Les versions corrigées sont : 2.17.4, 2.18.3, 2.19.4, 2.20.3, 2.21.2, 2.22.3, 2.23.2, 2.24.2, 2.25.3, 2.26.1.
Sources
3Un point de terminaison HTTP de PoC pour cve-2020-5260 qui peut être déployé sur Heroku
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.