CVE-2021-21300
दुर्भावनापूर्ण रिपॉजिटरी क्लोनिंग के दौरान रिमोट कोड निष्पादित कर सकते हैं
- प्रकाशित
- 9 मार्च 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
गिट एक ओपन-सोर्स वितरित रिवीज़न नियंत्रण प्रणाली है। गिट के प्रभावित संस्करणों में, एक विशेष रूप से तैयार किया गया रिपॉजिटरी जिसमें सिम्बोलिक लिंक के साथ-साथ Git LFS जैसे clean/smudge फ़िल्टर का उपयोग करने वाली फ़ाइलें शामिल होती हैं, NTFS, HFS+ या APFS जैसी केस-इनसेंसिटिव फ़ाइल प्रणाली (यानी Windows और macOS पर डिफ़ॉल्ट फ़ाइल सिस्टम) पर क्लोनिंग करते समय अभी-अभी चेक-आउट की गई स्क्रिप्ट को निष्पादित कर सकता है। ध्यान दें कि इसके लिए clean/smudge फ़िल्टर कॉन्फ़िगर किए जाने चाहिए। Git for Windows डिफ़ॉल्ट रूप से Git LFS कॉन्फ़िगर करता है, और इसलिए यह असुरक्षित है। यह समस्या मंगलवार, 9 मार्च 2021 को प्रकाशित संस्करणों में पैच कर दी गई है। एक वर्कअराउंड के रूप में, यदि गिट में सिम्बोलिक लिंक समर्थन अक्षम कर दिया जाता है (उदा. `git config --global core.symlinks false` के माध्यम से), तो वर्णित हमला काम नहीं करेगा। इसी तरह, यदि Git LFS जैसे कोई clean/smudge फ़िल्टर वैश्विक रूप से कॉन्फ़िगर नहीं किए गए हैं (यानी क्लोनिंग से _पहले_), तो हमला विफल हो जाता है। हमेशा की तरह, अविश्वसनीय स्रोतों से रिपॉजिटरी क्लोन करने से बचना सबसे अच्छा है। सबसे पुराना प्रभावित संस्करण 2.14.2 है। फिक्स संस्करण हैं: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6।
स्रोत
13गिट के लिए रिमोट कोड निष्पादन
CVE-2021-21300 के लिए एक्सप्लॉइट स्क्रिप्ट, एक Git भेद्यता जो मनमाना कोड निष्पादन की अनुमति देती है। सुरक्षा परीक्षण और शोध के लिए प्रूफ-ऑफ-कॉन्सेप्ट कोड प्रदान करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।