CVE-2020-5260
вредоносные URL-адреса могут привести к тому, что Git предоставит сохранённые учётные данные не тому серверу
- Опубликовано
- 14 апр. 2020 г.
- Обновлено
- 4 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NСредний · следующие 30 дней
- Процентиль
- 95,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Затронутые версии Git имеют уязвимость, из-за которой Git можно обманом заставить отправить приватные учётные данные на хост, контролируемый атакующим. Git использует внешние программы «credential helper» для хранения и получения паролей или других учётных данных из защищённого хранилища, предоставляемого операционной системой. Специально созданные URL-адреса, содержащие закодированный символ новой строки, могут внедрять непредусмотренные значения в поток протокола credential helper, заставляя credential helper извлекать пароль для одного сервера (например, good.example.com) для HTTP-запроса, выполняемого к другому серверу (например, evil.example.com), что приводит к отправке учётных данных первого последнему. Нет никаких ограничений на взаимосвязь между ними, а это означает, что атакующий может создать URL-адрес, который представит сохранённые учётные данные для любого хоста выбранному им хосту. Уязвимость может быть вызвана передачей вредоносного URL-адреса в `git clone`. Однако затронутые URL-адреса выглядят довольно подозрительно; наиболее вероятным вектором являются системы, которые автоматически клонируют URL-адреса, невидимые для пользователя, такие как подмодули Git или пакетные системы, построенные на основе Git. Проблема исправлена в версиях, опубликованных 14 апреля 2020 года, начиная с v2.17.x. Желающие перенести изменение на более ранние версии могут сделать это, применив коммит 9a6bbee (полный выпуск включает дополнительные проверки для `git fsck`, но этого коммита достаточно для защиты клиентов от уязвимости). Исправленные версии: 2.17.4, 2.18.3, 2.19.4, 2.20.3, 2.21.2, 2.22.3, 2.23.2, 2.24.2, 2.25.3, 2.26.1.
Источники
3HTTP PoC-эндпоинт для cve-2020-5260, который можно развернуть на Heroku
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.