CVE-2026-71557
go-git: दुर्भावनापूर्ण संदर्भ नाम संदर्भ भंडारण के बाहर फ़ाइलों को संशोधित कर सकते हैं
- प्रकाशित
- 7 अग॰ 2026
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:Lकम · अगले 30 दिन
- प्रतिशत
- 35.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
go-git एक विशुद्ध Go में लिखी गई एक extensible git implementation library है। 5.19.2 और 6.0.0-alpha.5 से पहले, reference names को reference storage directory के अंतर्गत on-disk paths बनाने के लिए उपयोग करने से पहले sanitize नहीं किया जाता है, इसलिए एक maliciously crafted reference name (उदाहरण के लिए directory-traversal sequences युक्त) go-git को intended reference storage directory के बाहर files लिखने का कारण बना सकता है। Versions 5.19.2 और 6.0.0-alpha.5 इस समस्या को ठीक करते हैं।
स्रोत
1CVE-2026-71557 के लिए स्थानीय प्रूफ-ऑफ-कॉन्सेप्ट जो go-git फाइलसिस्टम रेफरेंस स्टोरेज में पाथ ट्रैवर्सल दर्शाता है, जिसमें एक्सप्लॉइट लॉजिक और असुरक्षित-बनाम-सुरक्षित संस्करण तुलना शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।