Ad

CVE-2026-78678

HIGH CVSS 4.0: 7,1 EPSS 0.24%
Обновлено 2 сентября 2026
Gitpython_Project
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3.1.59
Устранено в версии 3.1.59
Тип уязвимости CWE-88
Поставщик Gitpython_Project
Публичный эксплойт Нет

Версии GitPython до 3.1.59 содержат неполный список запретов в защите unsafe_git_revision_options, в котором отсутствуют параметры --contents и -S, что позволяет злоумышленникам читать произвольные файлы, передавая эти параметры в Repo.blame(). Злоумышленники могут предоставить значения редакций, например --contents=/etc/passwd, чтобы получить утечку содержимого файла через результат обвинения, возвращаемый вызывающей стороне.

Показать оригинальное описание (EN)

GitPython versions before 3.1.59 contain an incomplete denylist in the unsafe_git_revision_options guard that omits --contents and -S options, allowing attackers to read arbitrary files by passing these options to Repo.blame(). Attackers can supply revision values like --contents=/etc/passwd to leak file contents through the blame result returned to the caller.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Gitpython_Project Gitpython
cpe:2.3:a:gitpython_project:gitpython:*:*:*:*:*:python:*:*
3.1.59