GitPython до версии 3.1.59 не может безопасно повторно сериализовать многострочные значения git-config во время операций записи, что приводит к повреждению неактивных значений в кавычках во внедренные директивы, такие как core.hooksPath. Злоумышленники могут создавать файлы конфигурации со встроенными символами новой строки, которые становятся действующими директивами git после любой несвязанной записи конфигурации GitPython, обеспечивая выполнение произвольного кода посредством вызова перехватчика.
Показать оригинальное описание (EN)
GitPython before 3.1.59 fails to safely re-serialize multi-line git-config values during write operations, corrupting dormant quoted values into injected directives like core.hooksPath. Attackers can craft config files with embedded newlines that become live git directives after any unrelated GitPython config write, enabling arbitrary code execution via hook invocation.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
|
— |
3.1.59
|