CVE-2025-23040
Вредоносные удалённые URL-адреса могут привести к утечке учётных данных в GitHub Desktop
- Опубликовано
- 15 янв. 2025 г.
- Обновлено
- 15 янв. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 5 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 53,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
GitHub Desktop — это приложение GitHub на базе Electron с открытым исходным кодом, предназначенное для разработки с использованием Git. Злоумышленник, убедивший пользователя клонировать репозиторий напрямую или через подмодуль, может получить доступ к учётным данным пользователя с помощью специально созданного вредоносного удалённого URL. GitHub Desktop полагается на Git для выполнения всех сетевых операций (таких как клонирование, получение и отправка изменений). Когда пользователь пытается клонировать репозиторий, GitHub Desktop вызывает `git clone`, и когда Git сталкивается с удалённым сервером, требующим аутентификации, он запрашивает учётные данные для этого удалённого хоста у GitHub Desktop с использованием протокола git-credential. С помощью специально созданного вредоносного URL можно вызвать неверную интерпретацию запроса учётных данных, поступающего от Git, в GitHub Desktop, что приведёт к отправке учётных данных для другого хоста, отличного от того, с которым Git в данный момент взаимодействует, что позволяет осуществить эксфильтрацию секретов. Имя пользователя GitHub и OAuth-токен, а также учётные данные для других удалённых Git-хостов, хранящиеся в GitHub Desktop, могут быть неправомерно переданы постороннему хосту. Пользователям следует обновиться до GitHub Desktop 3.4.12 или более поздней версии, в которой устранена эта уязвимость. Пользователям, которые подозревают, что они могут быть затронуты, следует отозвать все соответствующие учётные данные.
Источники
1Эксплойт типа proof-of-concept для CVE-2025-23040, демонстрирующий кражу учётных данных из GitHub Desktop (< 3.4.12) через вредоносные URL-адреса для клонирования репозиториев, с утечкой OAuth-токенов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.