Ad

CVE-2026-67325

HIGH CVSS 4.0: 8,7 EPSS 1.48%
Обновлено 5 августа 2026
Gitpython-Developers
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.1.51
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Gitpython-Developers
Публичный эксплойт Нет

GitPython до версии 3.1.51 содержит неполный черный список внедрения команд, который не учитывает функцию сокращения префикса длинных опций git. Злоумышленники могут обойти защиту небезопасных параметров, используя сокращенные имена параметров, такие как upload_p вместо upload_pack, которые git преобразует в опасные параметры и выполняет произвольные команды.

Показать оригинальное описание (EN)

GitPython before 3.1.51 contains an incomplete command injection blocklist that fails to account for git's long-option prefix abbreviation feature. Attackers can bypass the unsafe options guard by using abbreviated option names like upload_p instead of upload_pack, which git resolves to dangerous options and executes arbitrary commands.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

gitpython-developers:gitpython