CVE-2023-22490
Git уязвим к локальной эксфильтрации данных на основе клонирования с использованием нелокальных транспортов
- Опубликовано
- 14 февр. 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 51,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Git — это система контроля версий. Используя специально созданный репозиторий, Git до версий 2.39.2, 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 и 2.30.8 можно обманом заставить применить локальную оптимизацию клонирования даже при использовании нелокального транспорта. Хотя Git прерывает локальные клоны, в которых исходный каталог `$GIT_DIR/objects` содержит символические ссылки, сам каталог `objects` всё же может быть символической ссылкой. Эти два фактора могут быть объединены для включения произвольных файлов, основанных на известных путях в файловой системе жертвы, в рабочую копию вредоносного репозитория, что позволяет осуществлять эксфильтрацию данных аналогично CVE-2022-39253. Исправление подготовлено и появится в v2.39.2, v2.38.4, v2.37.6, v2.36.5, v2.35.7, v2.34.7, v2.33.7, v2.32.6, v2.31.7 и v2.30.8. Если обновление невозможно, доступны два краткосрочных обходных решения. Избегайте клонирования репозиториев из ненадёжных источников с флагом `--recurse-submodules`. Вместо этого рассмотрите возможность клонирования репозиториев без рекурсивного клонирования их подмодулей и вместо этого выполняйте `git submodule update` на каждом уровне. Перед этим проверьте каждый новый файл `.gitmodules`, чтобы убедиться, что он не содержит подозрительных URL-адресов модулей.
Источники
1Эксплойт для подтверждения концепции уязвимости CVE-2023-22490, демонстрирующий уязвимость и предоставляющий рабочий эксплойт для тестирования и проверки безопасности.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.