CVE-2020-5260
悪意のあるURLにより、Gitが保存された資格情報を誤ったサーバーに提示する可能性がある
- 公開済み
- 2020/04/14
- 更新済み
- 2024/08/04
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N中 · 今後 30 日間
- パーセンタイル
- 95.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
影響を受けるバージョンのGitには、攻撃者が制御するホストにGitが秘密の資格情報を送信させられる脆弱性が存在します。Gitは、オペレーティングシステムが提供する安全なストレージにパスワードやその他の資格情報を保存・取得するために、外部の "credential helper" プログラムを使用します。エンコードされた改行を含む特別に細工されたURLは、credential helperプロトコルのストリームに意図しない値を注入でき、これによりcredential helperがあるサーバー(例:good.example.com)のパスワードを、別のサーバー(例:evil.example.com)に対して行われているHTTPリクエストのために取得してしまい、結果として前者の資格情報が後者に送信されます。この2つの関係に制限はなく、攻撃者が任意のホストの保存済み資格情報を、自分が選んだホストに提示させるURLを作成できることを意味します。この脆弱性は、悪意のあるURLをgit cloneに与えることで引き起こせます。ただし、影響を受けるURLはかなり不審に見えます。主な攻撃経路は、GitサブモジュールやGitを基盤にしたパッケージシステムなど、ユーザーから見えないURLを自動的にクローンするシステムを介したものになるでしょう。この問題は、2020年4月14日に公開されたバージョン(v2.17.xまで遡る)で修正されています。さらにバックポートしたい場合は、commit 9a6bbee を適用することで対応できます(完全なリリースにはgit fsck向けの追加チェックが含まれますが、そのコミットだけでクライアントをこの脆弱性から保護するのに十分です)。修正済みのバージョンは次のとおりです:2.17.4、2.18.3、2.19.4、2.20.3、2.21.2、2.22.3、2.23.2、2.24.2、2.25.3、2.26.1。
ソース
3Heroku にデプロイ可能な、cve-2020-5260 用の HTTP PoC エンドポイント
CVE-2020-5260 デモ記録
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。