PT-2026-78403 · Pypi+1 · Gitpython+1
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
GitPython versões anteriores a 3.1.58
Descrição
Um problema de injeção de nome de configuração existe no validador de nome de opção. Isso permite que atacantes forjem diretivas git-config arbitrárias injetando sinais de igual, símbolos de cerquilha e espaços em branco nos nomes das opções. Ao usar nomes de opção maliciosos, como
sshCommand = touch /tmp/RCE #, um atacante pode executar comandos arbitrários através de core.sshCommand ou core.hooksPath durante a operação git subsequente.Recomendações
Atualize o GitPython para a versão 3.1.58 ou posterior.
Exploit
Correção
DoS
RCE
Argument Injection
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gitpython
Red Os