GitPython до версии 3.1.58 не может проверить имена подмодулей из файлов .gitmodules, что позволяет злоумышленникам создавать репозитории Git по произвольным путям файловой системы за пределами предполагаемого каталога клонирования. Злоумышленники могут создавать вредоносные репозитории с последовательностями обхода в именах подмодулей, которые GitPython обрабатывает во время инициализации подмодуля, создавая контролируемые злоумышленниками репозитории Git в экранированных местоположениях файловой системы.
Показать оригинальное описание (EN)
GitPython before 3.1.58 fails to validate submodule names from .gitmodules files, allowing attackers to create Git repositories at arbitrary filesystem paths outside the intended clone directory. Attackers can craft malicious repositories with traversal sequences in submodule names that GitPython processes during submodule initialization, creating attacker-controlled Git repositories at escaped filesystem locations.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
|
— |
3.1.58
|