CVE-2021-21300
i repository dannosi possono eseguire codice remoto durante la clonazione
- Pubblicato
- 9 mar 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Git è un sistema di controllo di revisione distribuito open-source. Nelle versioni interessate di Git, un repository appositamente predisposto che contiene collegamenti simbolici oltre a file che utilizzano un filtro clean/smudge come Git LFS, può causare l'esecuzione di uno script appena estratto durante la clonazione su un file system case-insensitive come NTFS, HFS+ o APFS (ovvero i file system predefiniti su Windows e macOS). Si noti che i filtri clean/smudge devono essere configurati affinché ciò accada. Git for Windows configura Git LFS per impostazione predefinita ed è quindi vulnerabile. Il problema è stato corretto nelle versioni pubblicate martedì 9 marzo 2021. Come soluzione alternativa, se il supporto ai collegamenti simbolici è disabilitato in Git (ad esempio tramite `git config --global core.symlinks false`), l'attacco descritto non funzionerà. Allo stesso modo, se nessun filtro clean/smudge come Git LFS è configurato globalmente (cioè _prima_ della clonazione), l'attacco viene sventato. Come sempre, è meglio evitare di clonare repository da fonti non attendibili. La prima versione interessata è la 2.14.2. Le versioni corrette sono: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
Fonti
13esecuzione remota di codice per git
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.