CVE-2021-21300
악성 저장소는 클로닝 중에 원격 코드를 실행할 수 있습니다
- 게시됨
- 2021. 3. 9.
- 업데이트됨
- 2024. 8. 3.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N높음 · 다음 30일
- 백분위수
- 99.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Git은 오픈소스 분산 버전 관리 시스템입니다. 영향을 받는 Git 버전에서는 심볼릭 링크와 Git LFS와 같은 clean/smudge 필터를 사용하는 파일을 포함하는 특수하게 제작된 저장소로 인해, NTFS, HFS+ 또는 APFS(즉, Windows 및 macOS의 기본 파일 시스템)와 같은 대소문자를 구분하지 않는 파일 시스템에 클론하는 동안 방금 체크아웃된 스크립트가 실행될 수 있습니다. 이를 위해서는 clean/smudge 필터가 구성되어 있어야 합니다. Git for Windows는 기본적으로 Git LFS를 구성하므로 취약합니다. 이 문제는 2021년 3월 9일 화요일에 게시된 버전에서 패치되었습니다. 해결 방법으로, Git에서 심볼릭 링크 지원이 비활성화된 경우(예: `git config --global core.symlinks false`), 설명된 공격은 작동하지 않습니다. 마찬가지로, Git LFS와 같은 clean/smudge 필터가 전역적으로(즉, 클론 _이전에_) 구성되지 않은 경우 공격은 차단됩니다. 언제나 그렇듯, 신뢰할 수 없는 소스의 저장소를 클론하지 않는 것이 가장 좋습니다. 가장 이른 영향을 받는 버전은 2.14.2입니다. 수정 버전은 다음과 같습니다: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
소스
13git을 위한 원격 코드 실행
CVE-2021-21300에 대한 익스플로잇 스크립트로, 임의 코드 실행을 허용하는 Git 취약점입니다. 보안 테스트 및 연구를 위한 개념 증명 코드를 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.