CVE-2020-5260
恶意URL可能导致Git将存储的凭据提供给错误的服务器
- 已发布
- 2020年4月14日
- 已更新
- 2024年8月4日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N中 · 未来 30 天
- 百分位
- 95.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
受影响版本的 Git 存在一个漏洞,攻击者可借此诱骗 Git 将私有凭据发送给其控制的主机。Git 使用外部“凭据助手”程序从操作系统提供的安全存储中存储和检索密码或其他凭据。包含编码换行符的特制 URL 可以向凭据助手协议流中注入非预期的值,导致凭据助手为一个服务器(例如 good.example.com)检索密码,却用于对另一台服务器(例如 evil.example.com)发起的 HTTP 请求,从而使前者的凭据被发送给后者。两者之间没有任何关系限制,这意味着攻击者可以构造一个 URL,将任何主机存储的凭据提供给其选择的主机。该漏洞可通过向 git clone 提供恶意 URL 来触发。不过,受影响的 URL 看起来相当可疑;可能的攻击途径将是那些自动克隆用户不可见 URL 的系统,例如 Git 子模块,或基于 Git 构建的软件包系统。该问题已在 2020 年 4 月 14 日发布的版本中得到修复,追溯至 v2.17.x。任何希望进一步移植此更改的人都可以通过应用提交 9a6bbee 来实现(完整版本包含针对 git fsck 的额外检查,但该提交足以保护客户端免受此漏洞的影响)。已修复的版本为:2.17.4、2.18.3、2.19.4、2.20.3、2.21.2、2.22.3、2.23.2、2.24.2、2.25.3、2.26.1。
来源
3一个可部署到Heroku的cve-2020-5260 HTTP PoC端点
CVE-2020-5260演示记录
https://bugs.chromium.org/p/project-zero/issues/detail?id=2021
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。