PT-2026-78401 · Pypi+1 · Gitpython+1
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:N/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
GitPython versões anteriores a 3.1.58
Description
Um problema de sobrescrita arbitrária de arquivos existe nos métodos
IndexFile.from tree(), IndexFile.reset() e IndexFile.merge tree(). Esses métodos anexam strings treeish influenciadas pelo chamador ao comando git read-tree sem a devida validação de opções ou separação de argumentos. Isso permite que atacantes injetem a opção --index-output para sobrescrever arquivos arbitrários com um blob git-index válido, resultando na destruição do conteúdo de arquivos existentes em caminhos graváveis controlados pelo atacante.Recommendations
Atualize o GitPython para a versão 3.1.58 ou posterior.
Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gitpython
Red Os