CVE-2025-23040
악의적으로 조작된 원격 URL로 인해 GitHub Desktop에서 자격 증명이 유출될 수 있음
- 게시됨
- 2025. 1. 15.
- 업데이트됨
- 2025. 1. 15.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 5.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N낮음 · 다음 30일
- 백분위수
- 53.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
GitHub Desktop은 Git 개발을 위해 설계된 오픈소스 Electron 기반 GitHub 앱입니다. 공격자가 사용자를 속여 저장소를 직접 또는 서브모듈을 통해 클론하도록 유도하면, 악의적으로 조작된 원격 URL을 사용하여 사용자의 자격 증명에 접근할 수 있습니다. GitHub Desktop은 클론, 페치, 푸시와 같은 모든 네트워크 관련 작업을 수행하기 위해 Git에 의존합니다. 사용자가 저장소를 클론하려고 시도하면 GitHub Desktop은 `git clone`을 호출하며, Git이 인증이 필요한 원격 호스트를 만나면 git-credential 프로토콜을 사용하여 해당 원격 호스트의 자격 증명을 GitHub Desktop에 요청합니다. 악의적으로 조작된 URL을 사용하면 Git에서 오는 자격 증명 요청이 GitHub Desktop에 의해 잘못 해석되어, Git이 현재 통신 중인 호스트가 아닌 다른 호스트의 자격 증명을 전송하게 되어 비밀 정보가 유출될 수 있습니다. GitHub 사용자 이름과 OAuth 토큰, 또는 GitHub Desktop에 저장된 다른 Git 원격 호스트의 자격 증명이 무관한 호스트에 부적절하게 전송될 수 있습니다. 사용자는 이 취약점을 수정한 GitHub Desktop 3.4.12 이상으로 업데이트해야 합니다. 영향을 받았을 가능성이 있다고 의심되는 사용자는 관련 자격 증명을 모두 폐기해야 합니다.
소스
1CVE-2025-23040에 대한 개념 증명 익스플로잇으로, 악성 저장소 클론 URL을 통해 GitHub Desktop(< 3.4.12)에서 OAuth 토큰을 유출하는 자격 증명 탈취를 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.