CVE-2025-23040
Des URL distantes malveillamment conçues pourraient entraîner une fuite d’identifiants dans GitHub Desktop
- Publié
- 15 janv. 2025
- Mise à jour
- 15 janv. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 53,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
GitHub Desktop est une application GitHub open-source basée sur Electron, conçue pour le développement avec Git. Un attaquant convainquant un utilisateur de cloner un dépôt directement ou via un sous-module peut accéder aux identifiants de l'utilisateur en utilisant une URL distante malveillante. GitHub Desktop s'appuie sur Git pour effectuer toutes les opérations liées au réseau (comme le clonage, la récupération et l'envoi). Lorsqu'un utilisateur tente de cloner un dépôt, GitHub Desktop invoque `git clone` et, lorsque Git rencontre un dépôt distant nécessitant une authentification, il demande les identifiants de cet hôte distant à GitHub Desktop en utilisant le protocole git-credential. En utilisant une URL malveillante, il est possible de faire en sorte que la demande d'identifiants provenant de Git soit mal interprétée par GitHub Desktop, de telle sorte qu'il envoie des identifiants pour un hôte différent de celui avec lequel Git communique actuellement, permettant ainsi l'exfiltration de secrets. Le nom d'utilisateur GitHub et le jeton OAuth, ou les identifiants d'autres hôtes distants Git stockés dans GitHub Desktop, pourraient être transmis de manière inappropriée à un hôte non lié. Les utilisateurs doivent mettre à jour vers GitHub Desktop 3.4.12 ou une version ultérieure, qui corrige cette vulnérabilité. Les utilisateurs qui pensent être concernés doivent révoquer tout identifiant pertinent.
Sources
1Preuve de concept d'exploitation pour CVE-2025-23040 démontrant l'exfiltration d'identifiants depuis GitHub Desktop (< 3.4.12) via des URL de clonage de dépôt malveillantes, divulguant des jetons OAuth.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.