CVE-2023-22490
Git vulnerável a exfiltração de dados baseada em clone local com transportes não locais
- Publicado
- 14 de fev. de 2023
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 51,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Git é um sistema de controle de revisão. Usando um repositório especialmente criado, o Git anterior às versões 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 e 2.30.8 pode ser enganado para usar sua otimização de clone local mesmo ao usar um transporte não local. Embora o Git interrompa clones locais cujo diretório `$GIT_DIR/objects` de origem contenha links simbólicos, o próprio diretório `objects` ainda pode ser um link simbólico. Esses dois fatores podem ser combinados para incluir arquivos arbitrários com base em caminhos conhecidos no sistema de arquivos da vítima dentro da cópia de trabalho do repositório malicioso, permitindo a exfiltração de dados de maneira semelhante ao CVE-2022-39253. Uma correção foi preparada e aparecerá nas versões v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 e v2.30.8. Se a atualização for impraticável, duas soluções alternativas de curto prazo estão disponíveis. Evite clonar repositórios de fontes não confiáveis com `--recurse-submodules`. Em vez disso, considere clonar repositórios sem clonar recursivamente seus submódulos e, em vez disso, execute `git submodule update` em cada camada. Antes de fazer isso, inspecione cada novo arquivo `.gitmodules` para garantir que ele não contenha URLs de módulos suspeitas.
Fontes
1Exploit de prova de conceito para CVE-2023-22490, demonstrando a vulnerabilidade e fornecendo um exploit funcional para testes e verificação de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.