CVE-2021-21300
Вредоносные репозитории могут выполнять удалённый код при клонировании
- Опубликовано
- 9 мар. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:NВысокий · следующие 30 дней
- Процентиль
- 99,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Git — это открытая распределённая система управления версиями. В затронутых версиях Git специально созданный репозиторий, содержащий символические ссылки, а также файлы, использующие фильтр clean/smudge, такой как Git LFS, может привести к выполнению только что извлечённого скрипта при клонировании на файловую систему, нечувствительную к регистру, такую как NTFS, HFS+ или APFS (т.е. файловые системы по умолчанию в Windows и macOS). Обратите внимание, что для этого должны быть настроены фильтры clean/smudge. Git для Windows настраивает Git LFS по умолчанию и поэтому уязвим. Проблема исправлена в версиях, опубликованных во вторник, 9 марта 2021 года. В качестве обходного пути, если поддержка символических ссылок отключена в Git (например, с помощью `git config --global core.symlinks false`), описанная атака не сработает. Аналогично, если никакие фильтры clean/smudge, такие как Git LFS, не настроены глобально (т.е. _до_ клонирования), атака предотвращается. Как всегда, лучше избегать клонирования репозиториев из ненадёжных источников. Самая ранняя затронутая версия — 2.14.2. Исправленные версии: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.
Источники
13удаленное выполнение кода для git
Эксплойт-скрипт для CVE-2021-21300, уязвимости Git, позволяющей выполнение произвольного кода. Предоставляет proof-of-concept код для тестирования безопасности и исследований.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.