gitoxyd до версии 0.38.2 не может проверить символы возврата каретки в значениях URL-адресов, передаваемых помощникам по учетным данным. Злоумышленники могут предоставить URL-адреса, содержащие пустой возврат каретки, чтобы внедрить дополнительные поля вспомогательного протокола и заставить помощники по учетным данным возвращать учетные данные для хостов, указанных злоумышленником, вместо запрошенного URL-адреса.
Показать оригинальное описание (EN)
gitoxide before 0.38.2 fails to validate carriage return characters in URL values passed to credential helpers. Attackers can supply URLs containing bare carriage returns to inject additional helper protocol fields and cause credential helpers to return credentials for attacker-specified hosts instead of the requested URL.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Gitoxidelabs Gitoxide
cpe:2.3:a:gitoxidelabs:gitoxide:*:*:*:*:*:*:*:*
|
— |
0.38.2
|