CVE-2020-5260
URLs maliciosas podem fazer com que o Git apresente credenciais armazenadas ao servidor errado
- Publicado
- 14 de abr. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NModerado · próximos 30 dias
- Percentil
- 95,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
As versões afetadas do Git apresentam uma vulnerabilidade pela qual o Git pode ser induzido a enviar credenciais privadas para um host controlado por um atacante. O Git utiliza programas externos de "credential helper" para armazenar e recuperar senhas ou outras credenciais do armazenamento seguro fornecido pelo sistema operacional. URLs especialmente criadas que contêm uma quebra de linha codificada podem injetar valores indesejados no fluxo do protocolo do credential helper, fazendo com que o credential helper recupere a senha de um servidor (por exemplo, good.example.com) para uma requisição HTTP feita a outro servidor (por exemplo, evil.example.com), resultando no envio das credenciais do primeiro para o segundo. Não há restrições quanto à relação entre os dois, o que significa que um atacante pode criar uma URL que apresentará credenciais armazenadas de qualquer host para um host de sua escolha. A vulnerabilidade pode ser acionada ao fornecer uma URL maliciosa ao git clone. No entanto, as URLs afetadas parecem bastante suspeitas; o vetor provável seriam sistemas que clonam automaticamente URLs não visíveis ao usuário, como submódulos do Git ou sistemas de pacotes baseados em Git. O problema foi corrigido nas versões publicadas em 14 de abril de 2020, retroagindo até a v2.17.x. Quem desejar fazer o backport da alteração para versões anteriores pode fazê-lo aplicando o commit 9a6bbee (a versão completa inclui verificações adicionais para o git fsck, mas esse commit é suficiente para proteger os clientes contra a vulnerabilidade). As versões corrigidas são: 2.17.4, 2.18.3, 2.19.4, 2.20.3, 2.21.2, 2.22.3, 2.23.2, 2.24.2, 2.25.3, 2.26.1.
Fontes
3Um endpoint HTTP de PoC para cve-2020-5260 que pode ser implantado no Heroku
Demonstração do CVE-2020-5260
https://bugs.chromium.org/p/project-zero/issues/detail?id=2021
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.