Ad

CVE-2026-78677

HIGH CVSS 4.0: 8,7 EPSS 0.43%
Обновлено 2 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 3.1.59
Устранено в версии 3.1.59
Тип уязвимости CWE-22 (Обход пути)
Поставщик Gitpython_Project
Публичный эксплойт Нет

В GitPython до версии 3.1.59 параметр --separate-git-dir отсутствует в unsafe_git_clone_options, что позволяет злоумышленникам создавать произвольные каталоги git за пределами предполагаемого места назначения клонирования. Злоумышленники могут передать параметрdependent_git_dir в Repo.clone_from() или Repo.clone(), чтобы перенаправить метаданные репозитория в путь файловой системы, контролируемый злоумышленником, что позволяет создавать произвольные каталоги и потенциально выполнять перехваты.

Показать оригинальное описание (EN)

GitPython before 3.1.59 omits --separate-git-dir from unsafe_git_clone_options, allowing attackers to create arbitrary git directories outside the intended clone destination. Attackers can pass a separate_git_dir parameter to Repo.clone_from() or Repo.clone() to redirect repository metadata to an attacker-controlled filesystem path, enabling arbitrary directory creation and potential hook execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.59