CVE-2020-5260
दुर्भावनापूर्ण URL, Git को गलत सर्वर को संग्रहीत क्रेडेंशियल्स प्रस्तुत करने के लिए प्रेरित कर सकते हैं
- प्रकाशित
- 14 अप्रैल 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 95.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Git के प्रभावित संस्करणों में एक भेद्यता है जिसके द्वारा Git को धोखा देकर किसी हमलावर के नियंत्रण वाले होस्ट को निजी क्रेडेंशियल भेजने के लिए प्रेरित किया जा सकता है। Git ऑपरेटिंग सिस्टम द्वारा प्रदान किए गए सुरक्षित स्टोरेज से पासवर्ड या अन्य क्रेडेंशियल संग्रहीत करने और पुनर्प्राप्त करने के लिए बाहरी "credential helper" प्रोग्राम का उपयोग करता है। विशेष रूप से निर्मित URLs जिनमें एक एन्कोडेड न्यूलाइन होता है, credential helper प्रोटोकॉल स्ट्रीम में अनपेक्षित मान इंजेक्ट कर सकते हैं, जिससे credential helper किसी अन्य सर्वर (जैसे, evil.example.com) को किए जा रहे HTTP अनुरोध के लिए एक सर्वर (जैसे, good.example.com) का पासवर्ड पुनर्प्राप्त कर लेता है, जिसके परिणामस्वरूप पूर्व के क्रेडेंशियल बाद वाले को भेज दिए जाते हैं। दोनों के बीच संबंध पर कोई प्रतिबंध नहीं है, जिसका अर्थ है कि एक हमलावर ऐसा URL तैयार कर सकता है जो किसी भी होस्ट के संग्रहीत क्रेडेंशियल को उनकी पसंद के होस्ट के सामने प्रस्तुत करेगा। git clone के लिए एक दुर्भावनापूर्ण URL फीड करके भेद्यता को ट्रिगर किया जा सकता है। हालाँकि, प्रभावित URLs काफी संदिग्ध दिखते हैं; संभावित वेक्टर उन प्रणालियों के माध्यम से होगा जो उपयोगकर्ता को दिखाई न देने वाले URLs को स्वचालित रूप से क्लोन करते हैं, जैसे कि Git submodules, या Git के आसपास निर्मित पैकेज सिस्टम। इस समस्या को 14 अप्रैल, 2020 को प्रकाशित संस्करणों में पैच किया गया है, जो v2.17.x तक वापस जाता है। जो कोई भी परिवर्तन को और पीछे बैकपोर्ट करना चाहता है, वह commit 9a6bbee को लागू करके ऐसा कर सकता है (पूर्ण रिलीज़ में git fsck के लिए अतिरिक्त जाँच शामिल हैं, लेकिन यह commit क्लाइंट को भेद्यता से बचाने के लिए पर्याप्त है)। पैच किए गए संस्करण हैं: 2.17.4, 2.18.3, 2.19.4, 2.20.3, 2.21.2, 2.22.3, 2.23.2, 2.24.2, 2.25.3, 2.26.1।
स्रोत
3cve-2020-5260 के लिए एक HTTP PoC एंडपॉइंट जिसे Heroku पर डिप्लॉय किया जा सकता है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।