CVE-2021-21300
repositórios maliciosos podem executar código remoto durante a clonagem
- Publicado
- 9 de mar. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Git é um sistema de controle de versão distribuído de código aberto. Em versões afetadas do Git, um repositório especialmente criado que contém links simbólicos, bem como arquivos que usam um filtro clean/smudge, como o Git LFS, pode fazer com que um script recém-extraído seja executado ao clonar em um sistema de arquivos que não diferencia maiúsculas de minúsculas, como NTFS, HFS+ ou APFS (ou seja, os sistemas de arquivos padrão no Windows e no macOS). Observe que os filtros clean/smudge precisam estar configurados para isso. O Git for Windows configura o Git LFS por padrão e, portanto, é vulnerável. O problema foi corrigido nas versões publicadas na terça-feira, 9 de março de 2021. Como solução alternativa, se o suporte a links simbólicos estiver desabilitado no Git (por exemplo, via `git config --global core.symlinks false`), o ataque descrito não funcionará. Da mesma forma, se nenhum filtro clean/smudge, como o Git LFS, estiver configurado globalmente (ou seja, _antes_ de clonar), o ataque é frustrado. Como sempre, é melhor evitar clonar repositórios de fontes não confiáveis. A versão mais antiga afetada é a 2.14.2. As versões corrigidas são: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
Fontes
13execução remota de código para git
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.