GitPython до версии 3.1.58 содержит уязвимость удаленного выполнения кода в Repo.init, которая перенаправляет небезопасные параметры git без проверки. Злоумышленники могут предоставить параметр шаблона, указывающий на каталог с вредоносными перехватчиками git, которые выполняют произвольный код при выполнении операций git в инициализированном репозитории.
Показать оригинальное описание (EN)
GitPython before 3.1.58 contains a remote code execution vulnerability in Repo.init that forwards unsafe git options without validation. Attackers can supply a template parameter pointing to a directory with malicious git hooks that execute arbitrary code when git operations are performed on the initialized repository.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
|
— |
3.1.58
|