CVE-2022-39253
Git soggetto all'esposizione di informazioni sensibili tramite clone locale di link simbolici
- Pubblicato
- 19 ott 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 68,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Git è un sistema di controllo di revisione distribuito, open source e scalabile. Le versioni precedenti alla 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 e 2.37.4 sono soggette all'esposizione di informazioni sensibili a un attore malintenzionato. Quando si esegue una clonazione locale (dove la sorgente e la destinazione della clonazione si trovano sullo stesso volume), Git copia il contenuto della directory `$GIT_DIR/objects` della sorgente nella destinazione creando hardlink al contenuto della sorgente oppure copiandoli (se gli hardlink sono disabilitati tramite `--no-hardlinks`). Un attore malintenzionato potrebbe convincere una vittima a clonare un repository con un link simbolico che punta a informazioni sensibili sulla macchina della vittima. Ciò può essere fatto facendo clonare alla vittima un repository malintenzionato sulla stessa macchina, oppure facendole clonare un repository malintenzionato incorporato come bare repository tramite un sottomodulo da qualsiasi sorgente, a condizione che la clonazione avvenga con l'opzione `--recurse-submodules`. Git non crea link simbolici nella directory `$GIT_DIR/objects`. Il problema è stato corretto nelle versioni pubblicate il 2022-10-18 e riportato anche alla v2.30.x. Possibili soluzioni alternative: evitare di clonare repository non attendibili utilizzando l'ottimizzazione `--local` quando si è su una macchina condivisa, passando l'opzione `--no-local` a `git clone` oppure clonando da un URL che utilizza lo schema `file://`. In alternativa, evitare di clonare repository da fonti non attendibili con `--recurse-submodules` oppure eseguire `git config --global protocol.file.allow user`.
Fonti
1Exploit proof-of-concept per CVE-2022-39253 che dimostra la fuga dal contenitore Docker tramite build di repository Git dannoso, consentendo l'accesso in lettura al file system host.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.