CVE-2024-21533
सभी संस्करणों में ggit पैकेज clone() API के माध्यम से Arbitrary Argument Injection के प्रति संवेदनशील है, जो क्लोन करने के लिए रिमोट URL और डिस्क पर क्लोन करने के लिए फ़ाइल निर्दिष्ट करने की अनुमति देता है। लाइब्रेरी...
- प्रकाशित
- 8 अक्टू॰ 2024
- अद्यतन
- 21 मार्च 2026
- सीएनए असाइन करना
- snyk
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 46.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
सभी संस्करणों में ggit पैकेज clone() API के माध्यम से Arbitrary Argument Injection के प्रति संवेदनशील है, जो क्लोन करने के लिए रिमोट URL और डिस्क पर क्लोन करने के लिए फ़ाइल निर्दिष्ट करने की अनुमति देता है। लाइब्रेरी उपयोगकर्ता इनपुट को सैनिटाइज़ नहीं करती या दिए गए URL स्कीम को मान्य नहीं करती, और न ही यह विकल्पों के अंत को संप्रेषित करने के लिए डबल-डैश POSIX वर्णों (--) का उपयोग करके git बाइनरी को कमांड-लाइन फ़्लैग सही ढंग से पास करती है।
स्रोत
1CVE-2024-21533 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ggit npm पैकेज में एक आर्गुमेंट इंजेक्शन कमजोरी जो --upload-pack Git विकल्प के माध्यम से मनमाना कमांड निष्पादन की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।