CVE-2022-39253
Git sujeito à exposição de informações sensíveis via clone local de links simbólicos
- Publicado
- 19 de out. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 68,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Git é um sistema de controle de revisão distribuído, escalável e de código aberto. As versões anteriores a 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 e 2.37.4 estão sujeitas à exposição de informações sensíveis a um ator malicioso. Ao realizar um clone local (onde a origem e o destino do clone estão no mesmo volume), o Git copia o conteúdo do diretório `$GIT_DIR/objects` da origem para o destino, criando hardlinks para o conteúdo da origem ou copiando-os (se os hardlinks estiverem desativados via `--no-hardlinks`). Um ator malicioso poderia convencer uma vítima a clonar um repositório com um link simbólico apontando para informações sensíveis na máquina da vítima. Isso pode ser feito fazendo com que a vítima clone um repositório malicioso na mesma máquina, ou fazendo com que ela clone um repositório malicioso incorporado como um repositório bare por meio de um submódulo de qualquer fonte, desde que o clone seja feito com a opção `--recurse-submodules`. O Git não cria links simbólicos no diretório `$GIT_DIR/objects`. O problema foi corrigido nas versões publicadas em 2022-10-18 e portado para v2.30.x. Possíveis soluções alternativas: Evite clonar repositórios não confiáveis usando a otimização `--local` quando estiver em uma máquina compartilhada, seja passando a opção `--no-local` para `git clone` ou clonando a partir de uma URL que use o esquema `file://`. Alternativamente, evite clonar repositórios de fontes não confiáveis com `--recurse-submodules` ou execute `git config --global protocol.file.allow user`.
Fontes
1Prova de conceito de exploit para CVE-2022-39253 demonstrando escape de contêiner Docker por meio de build de repositório Git malicioso, permitindo acesso de leitura ao sistema de arquivos do host.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.