CVE-2023-22490
Git 容易受到基于本地克隆的非本地传输数据外泄攻击
- 已发布
- 2023年2月14日
- 已更新
- 2025年2月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月4日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 51.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Git 是一个修订控制系统。通过使用特制仓库,Git 在 2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7 和 2.30.8 之前的版本中,即使在使用非本地传输时,也可能被诱骗使用其本地克隆优化。尽管 Git 会中止源 `$GIT_DIR/objects` 目录包含符号链接的本地克隆,但 `objects` 目录本身仍可能是一个符号链接。这两者可以结合起来,将受害者文件系统上已知路径中的任意文件包含到恶意仓库的工作副本中,从而以类似于 CVE-2022-39253 的方式实现数据外泄。修复程序已准备就绪,将出现在 v2.39.2、v2.38.4、v2.37.6、v2.36.5、v2.35.7、v2.34.7、v2.33.7、v2.32.6、v2.31.7 和 v2.30.8 中。如果升级不可行,还有两种短期变通方案可用。避免使用 `--recurse-submodules` 从不受信任的来源克隆仓库。相反,建议在克隆仓库时不递归克隆其子模块,而是在每一层运行 `git submodule update`。在此之前,请检查每个新的 `.gitmodules` 文件,确保其中不包含可疑的模块 URL。
来源
1Proof-of-concept exploit for CVE-2023-22490, demonstrating the vulnerability and providing a working exploit for security testing and verification.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。