CVE-2018-11235
Nelle versioni di Git precedenti alla 2.13.7, nelle 2.14.x precedenti alla 2.14.4, nelle 2.15.x precedenti alla 2.15.2, nelle 2.16.x precedenti alla 2.16.4...
- Pubblicato
- 30 mag 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nelle versioni di Git precedenti alla 2.13.7, nelle 2.14.x precedenti alla 2.14.4, nelle 2.15.x precedenti alla 2.15.2, nelle 2.16.x precedenti alla 2.16.4 e nelle 2.17.x precedenti alla 2.17.1, può verificarsi l'esecuzione remota di codice. Con un file .gitmodules appositamente predisposto, un progetto malintenzionato può eseguire uno script arbitrario su una macchina che esegue "git clone --recurse-submodules" perché i "nomi" dei sottomoduli vengono ottenuti da questo file e successivamente aggiunti a $GIT_DIR/modules, portando a un directory traversal con "../" in un nome. Infine, vengono eseguiti gli hook post-checkout di un sottomodulo, aggirando il design previsto secondo cui gli hook non vengono ottenuti da un server remoto.
Fonti
15CVE-2018-11235(PoC && Exp)
- clone_and_pwnExploit
Sfrutta CVE-2018-11235
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.