CVE-2022-23642
Sourcegraph में कोड इंजेक्शन
- प्रकाशित
- 18 फ़र॰ 2022
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 14 जून 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Sourcegraph एक कोड खोज और नेविगेशन इंजन है। संस्करण 3.37 से पहले का Sourcegraph `gitserver` सेवा में रिमोट कोड निष्पादन की भेद्यता से ग्रस्त है। यह सेवा एक git exec प्रॉक्सी के रूप में कार्य करती है, और `git config` को कॉल करने पर ठीक से प्रतिबंध नहीं लगाती है। यह एक हमलावर को git `core.sshCommand` विकल्प सेट करने की अनुमति देता है, जो git को किसी दूरस्थ सिस्टम से कनेक्ट होने की आवश्यकता होने पर ssh के बजाय निर्दिष्ट कमांड का उपयोग करने के लिए सेट करता है। इस भेद्यता का शोषण इस बात पर निर्भर करता है कि Sourcegraph कैसे तैनात किया गया है। एक हमलावर जो gitserver जैसी आंतरिक सेवाओं को HTTP अनुरोध भेजने में सक्षम है, इसका शोषण कर सकता है। यह समस्या Sourcegraph संस्करण 3.37 में ठीक कर दी गई है। वर्कअराउंड के रूप में, सुनिश्चित करें कि gitserver को भेजे गए अनुरोध ठीक से सुरक्षित हैं।
स्रोत
2Sourcegraph Gitserver < 3.37.0 RCE (CVE-2022-23642) के लिए PoC
Altelus · multiple · 14 जून 2022
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।