CVE-2023-23946
Gitのgit applyが作業ツリー外のパスを上書きする
- 公開済み
- 2023/02/14
- 更新済み
- 2025/02/13
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 64.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
リビジョン管理システムであるGitは、バージョン2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7、および2.30.8より前のバージョンにおいて、パストラバーサルの脆弱性の影響を受けます。`git apply` に細工された入力を与えることで、作業ツリーの外にあるパスを、`git apply` を実行しているユーザーとして上書きされる可能性があります。修正済みのバージョンが用意されており、v2.39.2、v2.38.4、v2.37.6、v2.36.5、v2.35.7、v2.34.7、v2.33.7、v2.32.6、v2.31.7、および v2.30.8 でリリースされる予定です。回避策として、適用前に `git apply --stat` を使用してパッチを検査してください。シンボリックリンクを作成し、そのシンボリックリンクの先にファイルを作成するようなパッチの適用は避けてください。
ソース
2バージョン 2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7、および 2.30.8 より前の Git に影響する CVE。
CVE-2023-23946 の解説とPOC
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。