CVE-2022-39253
Git подвержен раскрытию конфиденциальной информации через локальный клон символических ссылок
- Опубликовано
- 19 окт. 2022 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 68,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Git — это система управления версиями с открытым исходным кодом, масштабируемая и распределённая. Версии до 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 и 2.37.4 подвержены раскрытию чувствительной информации злоумышленнику. При выполнении локального клонирования (когда источник и цель клонирования находятся на одном томе) Git копирует содержимое каталога `$GIT_DIR/objects` источника в назначение либо путём создания жёстких ссылок на содержимое источника, либо путём их копирования (если жёсткие ссылки отключены с помощью `--no-hardlinks`). Злоумышленник может убедить жертву клонировать репозиторий с символической ссылкой, указывающей на чувствительную информацию на машине жертвы. Это можно сделать либо заставив жертву клонировать вредоносный репозиторий на той же машине, либо заставив её клонировать вредоносный репозиторий, встроенный как голый репозиторий через подмодуль из любого источника, при условии, что клонирование выполняется с опцией `--recurse-submodules`. Git не создаёт символические ссылки в каталоге `$GIT_DIR/objects`. Проблема исправлена в версиях, опубликованных 2022-10-18, и исправление перенесено в v2.30.x. Возможные обходные пути: избегайте клонирования недоверенных репозиториев с использованием оптимизации `--local` на общей машине, либо передав опцию `--no-local` команде `git clone`, либо клонируя из URL, использующего схему `file://`. Альтернативно, избегайте клонирования репозиториев из недоверенных источников с `--recurse-submodules` или выполните `git config --global protocol.file.allow user`.
Источники
1Proof-of-concept эксплойт для CVE-2022-39253, демонстрирующий побег из Docker-контейнера через сборку вредоносного Git-репозитория, позволяющий получить доступ на чтение к файловой системе хоста.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.