PT-2021-14349 · Github · Git Lfs

·

CVE-2021-21237

·

Publicado

2021-01-15

·

Atualizado

2024-03-06

CVSS v3.1

7.2

Alta

VetorAV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Git LFS anteriores à 2.13.2
Descrição:
O problema ocorre no Windows quando o Git LFS opera em um repositório malicioso com um arquivo git.bat ou git.exe no diretório atual, permitindo a execução de código arbitrário. Isso se deve ao comportamento padrão da biblioteca exec.LookPath no Windows e ao fato de que o Go inclui e dá preferência ao diretório atual quando o nome de um comando executado não contém um separador de diretório. Este problema não afeta sistemas Unix e é resultado de uma correção incompleta de um problema anterior.
Recomendações:
Para versões anteriores à 2.13.2, atualize para a versão 2.13.2 para resolver o problema. Como solução temporária, considere evitar repositórios não confiáveis ou usar um sistema operacional diferente até que a atualização seja aplicada.

Correção

Code Injection

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-GIT-LFS-2021-21237
CVE-2021-21237
GHSA-CX3W-XQMC-84G5
GO-2021-0098

Produtos afetados

Git Lfs