CVE-2023-22490
Gitは、非ローカルトランスポートを使用したローカルクローンによるデータ流出に対して脆弱です
- 公開済み
- 2023/02/14
- 更新済み
- 2025/02/13
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/04
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 51.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Gitはリビジョン管理システムです。特別に細工されたリポジトリを使用することで、バージョン2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7、および2.30.8より前のGitは、非ローカルトランスポートを使用している場合でも、ローカルクローン最適化を使用するように騙される可能性があります。Gitは、ソースの`$GIT_DIR/objects`ディレクトリにシンボリックリンクが含まれているローカルクローンを中止しますが、`objects`ディレクトリ自体は依然としてシンボリックリンクである可能性があります。これら2つを組み合わせることで、被害者のファイルシステム上の既知のパスに基づく任意のファイルを、悪意のあるリポジトリの作業コピー内に含めることができ、CVE-2022-39253と同様の方法でデータの外部送信が可能になります。修正が準備されており、v2.39.2、v2.38.4、v2.37.6、v2.36.5、v2.35.7、v2.34.7、v2.33.7、v2.32.6、v2.31.7、およびv2.30.8に含まれる予定です。アップグレードが現実的でない場合、2つの短期的な回避策が利用可能です。信頼できないソースからのリポジトリを`--recurse-submodules`を使用してクローンすることは避けてください。代わりに、サブモジュールを再帰的にクローンせずにリポジトリをクローンし、各レイヤーで`git submodule update`を実行することを検討してください。実行する前に、新しい各`.gitmodules`ファイルを検査して、不審なモジュールURLが含まれていないことを確認してください。
ソース
1CVE-2023-22490 の概念実証エクスプロイト。脆弱性を実証し、セキュリティテストと検証のための実用的なエクスプロイトを提供します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。