GitPython до версии 3.1.50 не проверяет символы новой строки в параметре раздела config_writer(), что позволяет злоумышленникам вставлять произвольные заголовки разделов в .git/config. Злоумышленники могут вводить новые строки для создания поддельного раздела [core] с хукамиPath, указывающими на каталоги, контролируемые злоумышленниками, обеспечивая удаленное выполнение кода при срабатывании перехватчиков git.
Показать оригинальное описание (EN)
GitPython before 3.1.50 fails to validate newline characters in the section parameter of config_writer(), allowing attackers to inject arbitrary section headers into .git/config. Attackers can inject newlines to create a forged [core] section with hooksPath pointing to attacker-controlled directories, achieving remote code execution when git hooks are triggered.
Характеристики атаки
Последствия
Строка CVSS v4.0