CVE-2022-39253
Exposition d'informations sensibles via le clonage local de liens symboliques dans Git
- Publié
- 19 oct. 2022
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 68,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Git est un système de contrôle de révision distribué, open source et évolutif. Les versions antérieures à 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 et 2.37.4 sont susceptibles d'exposer des informations sensibles à un acteur malveillant. Lors d'un clone local (lorsque la source et la destination du clone se trouvent sur le même volume), Git copie le contenu du répertoire `$GIT_DIR/objects` de la source vers la destination en créant soit des liens physiques vers le contenu de la source, soit en les copiant (si les liens physiques sont désactivés via `--no-hardlinks`). Un acteur malveillant pourrait convaincre une victime de cloner un dépôt contenant un lien symbolique pointant vers des informations sensibles sur la machine de la victime. Cela peut être réalisé soit en faisant cloner à la victime un dépôt malveillant sur la même machine, soit en lui faisant cloner un dépôt malveillant intégré comme dépôt nu via un sous-module depuis n'importe quelle source, à condition qu'elle clone avec l'option `--recurse-submodules`. Git ne crée pas de liens symboliques dans le répertoire `$GIT_DIR/objects`. Le problème a été corrigé dans les versions publiées le 2022-10-18, et rétroporté vers v2.30.x. Solutions de contournement possibles : éviter de cloner des dépôts non fiables en utilisant l'optimisation `--local` sur une machine partagée, soit en passant l'option `--no-local` à `git clone`, soit en clonant depuis une URL utilisant le schéma `file://`. Alternativement, éviter de cloner des dépôts provenant de sources non fiables avec `--recurse-submodules` ou exécuter `git config --global protocol.file.allow user`.
Sources
1Exploit de preuve de concept pour CVE-2022-39253 démontrant l'évasion de conteneur Docker via la construction d'un dépôt Git malveillant, permettant l'accès en lecture au système de fichiers hôte.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.