PT-2021-14349 · Github · Git Lfs
CVSS v3.1
7.2
Alta
| Vetor | AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do Git LFS anteriores à 2.13.2
Descrição:
O problema ocorre no Windows quando o Git LFS opera em um repositório malicioso com um arquivo git.bat ou git.exe no diretório atual, permitindo a execução de código arbitrário. Isso se deve ao comportamento padrão da biblioteca exec.LookPath no Windows e ao fato de que o Go inclui e dá preferência ao diretório atual quando o nome de um comando executado não contém um separador de diretório. Este problema não afeta sistemas Unix e é resultado de uma correção incompleta de um problema anterior.
Recomendações:
Para versões anteriores à 2.13.2, atualize para a versão 2.13.2 para resolver o problema. Como solução temporária, considere evitar repositórios não confiáveis ou usar um sistema operacional diferente até que a atualização seja aplicada.
Correção
Code Injection
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Git Lfs