CVE-2021-21300
les dépôts malveillants peuvent exécuter du code à distance lors du clonage
- Publié
- 9 mars 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Git est un système de contrôle de révision distribué open-source. Dans les versions concernées de Git, un dépôt spécialement conçu contenant des liens symboliques ainsi que des fichiers utilisant un filtre clean/smudge tel que Git LFS peut entraîner l'exécution d'un script qui vient d'être extrait lors du clonage sur un système de fichiers insensible à la casse tel que NTFS, HFS+ ou APFS (c'est-à-dire les systèmes de fichiers par défaut sur Windows et macOS). Notez que les filtres clean/smudge doivent être configurés pour cela. Git for Windows configure Git LFS par défaut et est donc vulnérable. Le problème a été corrigé dans les versions publiées le mardi 9 mars 2021. Comme solution de contournement, si la prise en charge des liens symboliques est désactivée dans Git (par exemple via `git config --global core.symlinks false`), l'attaque décrite ne fonctionnera pas. De même, si aucun filtre clean/smudge tel que Git LFS n'est configuré globalement (c'est-à-dire _avant_ le clonage), l'attaque est déjouée. Comme toujours, il est préférable d'éviter de cloner des dépôts provenant de sources non fiables. La première version affectée est 2.14.2. Les versions corrigées sont : 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
Sources
13exécution de code à distance pour git
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.