CVE-2023-23946
Le git apply de Git écrase des chemins en dehors de l'arbre de travail.
- Publié
- 14 févr. 2023
- Mise à jour
- 13 févr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 64,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Git, un système de contrôle de révisions, est vulnérable au traversement de chemin avant les versions 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 et 2.30.8. En fournissant une entrée spécialement conçue à `git apply`, un chemin situé en dehors de l'arbre de travail peut être écrasé avec les droits de l'utilisateur qui exécute `git apply`. Un correctif a été préparé et sera inclus dans v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 et v2.30.8. En guise de solution de contournement, utilisez `git apply --stat` pour inspecter un correctif avant de l'appliquer ; évitez d'appliquer un correctif qui crée un lien symbolique puis crée un fichier à travers ce lien symbolique.
Sources
2CVE affectant Git avant les versions 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 et 2.30.8.
Explication et POC de la CVE-2023-23946
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.