CVE-2020-5260
Gli URL dannosi possono indurre Git a presentare le credenziali memorizzate al server sbagliato.
- Pubblicato
- 14 apr 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModerato · prossimi 30 giorni
- Percentile
- 95,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni affette di Git presentano una vulnerabilità tramite cui Git può essere indotto a inviare credenziali private a un host controllato da un attaccante. Git utilizza programmi esterni "credential helper" per memorizzare e recuperare password o altre credenziali da un archivio sicuro fornito dal sistema operativo. URL appositamente costruiti che contengono un carattere di newline codificato possono iniettare valori indesiderati nel flusso del protocollo del credential helper, spingendo il credential helper a recuperare la password per un server (ad es., good.example.com) per una richiesta HTTP fatta a un altro server (ad es., evil.example.com), con il risultato che le credenziali del primo vengono inviate al secondo. Non ci sono restrizioni sulla relazione tra i due, il che significa che un attaccante può creare un URL che presenterà credenziali memorizzate per qualsiasi host a un host di sua scelta. La vulnerabilità può essere innescata fornendo un URL dannoso a git clone. Tuttavia, gli URL interessati appaiono piuttosto sospetti; il vettore probabile sarebbe attraverso sistemi che clonano automaticamente URL non visibili all'utente, come i sottomoduli Git o i sistemi di pacchetti basati su Git. Il problema è stato corretto nelle versioni pubblicate il 14 aprile 2020, a partire dalla v2.17.x. Chiunque voglia eseguire il backport della modifica ulteriormente può farlo applicando il commit 9a6bbee (la release completa include controlli aggiuntivi per git fsck, ma quel commit è sufficiente per proteggere i client dalla vulnerabilità). Le versioni corrette sono: 2.17.4, 2.18.3, 2.19.4, 2.20.3, 2.21.2, 2.22.3, 2.23.2, 2.24.2, 2.25.3, 2.26.1.
Fonti
3Un endpoint PoC HTTP per cve-2020-5260 che può essere distribuito su Heroku
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.