PT-2026-71451 · Pypi+1 · Gitpython+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GitPython versões anteriores a 3.1.54
Descrição
Uma lista de negação incompleta em
unsafe git clone options omite a opção --template, o que permite a execução arbitrária de comandos durante operações de clonagem. Um invasor pode fornecer um valor --template apontando para um diretório contendo hooks de pós-checkout maliciosos, que são scripts executados automaticamente após a extração de um repositório, resultando na execução de código quando o repositório é clonado.Recomendações
Atualize o GitPython para a versão 3.1.54 ou posterior.
Exploit
Correção
OS Command Injection
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitpython
Red Os