Biblioteka git-fastclone w wersjach przed 1.0.5 przekazuje dane kontrolowane przez użytkownika bezpośrednio do wywołań powłoki systemowej. Umożliwia to atakującemu zdalne wykonanie dowolnych poleceń bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
git-fastclone before 1.0.5 passes user modifiable strings directly to a shell command. An attacker can execute malicious commands by modifying the strings that are passed as arguments to "cd " and "git clone " commands in the library.
Podatność polega na bezpośrednim przekazywaniu ciągów znaków podanych przez użytkownika jako argumentów do poleceń 'cd' oraz 'git clone' wywoływanych przez bibliotekę w kontekście powłoki systemowej. Brak odpowiedniej walidacji i sanityzacji danych wejściowych oznacza, że osadzone w tych ciągach złośliwe sekwencje znaków są interpretowane i wykonywane przez powłokę jako oddzielne polecenia (command injection). Atakujący może w ten sposób wstrzyknąć dowolny payload, który zostanie uruchomiony z uprawnieniami procesu korzystającego z biblioteki.
Atakujący może wykonać dowolne polecenia systemowe na maszynie ofiary, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu — w tym przejęcia kontroli nad serwerem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować bibliotekę git-fastclone do wersji 1.0.5 lub nowszej. Szczegóły poprawki dostępne są w pull request #5 w repozytorium GitHub projektu (https://github.com/square/git-fastclone/pull/5).
Squareup git-fastclone w wersjach przed 1.0.5
Podatność została pierwotnie zgłoszona za pośrednictwem platformy HackerOne (raport #105190).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSquareup Git Fastclone
APPSquareup< 1.0.5
Powiązane podatności
git-fastclone before 1.0.1 permits arbitrary shell command execution from .gitmodules. If an attacker can inst...
XXE w Squareup Retrofit umożliwiające odczyt plików i SSRF
Wire (gRPC/protobuf): brak walidacji długości pola powoduje crash usługi
Square Retrofit version versions from (including) 2.0 and 2.5.0 (excluding) contains a Directory Traversal vul...
A flaw was found in Red Hat's AMQ-Streams, which ships a version of the OKHttp component with an information d...