CVE-2023-22490
Git vulnerabile all'esfiltrazione locale di dati basata su clone con trasporti non locali
- Pubblicato
- 14 feb 2023
- Aggiornato
- 13 feb 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 51,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Git è un sistema di controllo di revisione. Utilizzando un repository appositamente creato, Git precedente alle versioni 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 e 2.30.8 può essere indotto a utilizzare la sua ottimizzazione di clonazione locale anche quando si utilizza un trasporto non locale. Sebbene Git interrompa le clonazioni locali la cui directory sorgente `$GIT_DIR/objects` contenga collegamenti simbolici, la directory `objects` stessa può comunque essere un collegamento simbolico. Questi due elementi possono essere combinati per includere file arbitrari basati su percorsi noti nel filesystem della vittima all'interno della copia di lavoro del repository dannoso, consentendo l'esfiltrazione di dati in modo simile a CVE-2022-39253. È stata preparata una correzione che apparirà in v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 e v2.30.8. Se l'aggiornamento non è praticabile, sono disponibili due soluzioni alternative a breve termine. Evitare di clonare repository da fonti non attendibili con `--recurse-submodules`. In alternativa, prendere in considerazione la clonazione di repository senza clonare ricorsivamente i loro sottomoduli e, invece, eseguire `git submodule update` a ogni livello. Prima di farlo, ispezionare ogni nuovo file `.gitmodules` per assicurarsi che non contenga URL di moduli sospetti.
Fonti
1Proof-of-concept exploit per CVE-2023-22490, che dimostra la vulnerabilità e fornisce un exploit funzionante per test e verifica di sicurezza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.