CVE-2025-23040
悪意を持って細工されたリモートURLにより、GitHub Desktopで資格情報が漏洩する可能性がある
- 公開済み
- 2025/01/15
- 更新済み
- 2025/01/15
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/05
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 53.2%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
GitHub Desktop は、git 開発用に設計されたオープンソースの Electron ベースの GitHub アプリです。攻撃者がユーザーを騙してリポジトリを直接、またはサブモジュール経由でクローンさせた場合、悪意を持って細工されたリモート URL を使用することで、攻撃者はユーザーの認証情報にアクセスできる可能性があります。GitHub Desktop は、クローン、フェッチ、プッシュなどのネットワーク関連の操作をすべて実行するために Git に依存しています。ユーザーがリポジトリのクローンを試みると、GitHub Desktop は `git clone` を呼び出し、Git が認証を必要とするリモートに遭遇すると、git-credential プロトコルを使用して GitHub Desktop にそのリモートホストの認証情報を要求します。悪意を持って細工された URL を使用すると、Git から送信された認証情報要求が GitHub Desktop によって誤って解釈され、Git が現在通信しているホストとは異なるホストの認証情報が送信される可能性があり、これにより秘密情報の外部流出が可能になります。GitHub Desktop に保存されている GitHub ユーザー名と OAuth トークン、または他の Git リモートホストの認証情報が、無関係なホストに不正に送信される可能性があります。ユーザーは、この脆弱性を修正した GitHub Desktop 3.4.12 以降に更新する必要があります。影響を受ける可能性があると思われるユーザーは、関連する認証情報をすべて失効させる必要があります。
ソース
1CVE-2025-23041の概念実証エクスプロイト。悪意のあるリポジトリクローンURLを介してGitHub Desktop(<3.4.12)から資格情報を流出させ、OAuthトークンを漏洩させます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。