GitPython до версии 3.1.59 не может отключить merge_includes при анализе .gitmodules, что позволяет злоумышленникам раскрывать содержимое локального файла, включая произвольные пути к файлам с помощью директив [include]. Злоумышленники могут создать вредоносный файл .gitmodules с директивами include, указывающими на конфиденциальные файлы; при доступе к repo.submodules GitConfigParser вызывает MissingSectionHeaderError, дословно встраивая первую строку целевого файла в сообщение об исключении.
Показать оригинальное описание (EN)
GitPython before 3.1.59 fails to disable merge_includes when parsing .gitmodules, allowing attackers to disclose local file content by including arbitrary file paths via [include] directives. Attackers can craft a malicious .gitmodules file with include directives pointing to sensitive files; when repo.submodules is accessed, GitConfigParser raises MissingSectionHeaderError embedding the target file's first line verbatim in the exception message.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
|
— |
3.1.59
|