CRITICAL🇬🇧 English

CVE-2015-8969

Command injection w Squareup git-fastclone — wykonanie dowolnych poleceń

CVSS 9.8v3.1pub. 2016-11-03upd. 2026-05-06

Biblioteka git-fastclone w wersjach przed 1.0.5 przekazuje dane kontrolowane przez użytkownika bezpośrednio do wywołań powłoki systemowej. Umożliwia to atakującemu zdalne wykonanie dowolnych poleceń bez uwierzytelnienia.

Pokaż oryginał (EN)

git-fastclone before 1.0.5 passes user modifiable strings directly to a shell command. An attacker can execute malicious commands by modifying the strings that are passed as arguments to "cd " and "git clone " commands in the library.

🤖 Analiza AI
Jak działa

Podatność polega na bezpośrednim przekazywaniu ciągów znaków podanych przez użytkownika jako argumentów do poleceń 'cd' oraz 'git clone' wywoływanych przez bibliotekę w kontekście powłoki systemowej. Brak odpowiedniej walidacji i sanityzacji danych wejściowych oznacza, że osadzone w tych ciągach złośliwe sekwencje znaków są interpretowane i wykonywane przez powłokę jako oddzielne polecenia (command injection). Atakujący może w ten sposób wstrzyknąć dowolny payload, który zostanie uruchomiony z uprawnieniami procesu korzystającego z biblioteki.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na maszynie ofiary, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu — w tym przejęcia kontroli nad serwerem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować bibliotekę git-fastclone do wersji 1.0.5 lub nowszej. Szczegóły poprawki dostępne są w pull request #5 w repozytorium GitHub projektu (https://github.com/square/git-fastclone/pull/5).

Kogo dotyczy

Squareup git-fastclone w wersjach przed 1.0.5

Uwagi

Podatność została pierwotnie zgłoszona za pośrednictwem platformy HackerOne (raport #105190).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Squareup Git Fastclone

    APP
    Squareup
    < 1.0.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2015-8968HIGH8.8ten sam produkt

git-fastclone before 1.0.1 permits arbitrary shell command execution from .gitmodules. If an attacker can inst...

CVE-2018-1000844CRITICAL9.1PL ✓ten sam vendor

XXE w Squareup Retrofit umożliwiające odczyt plików i SSRF

CVE-2026-45799HIGH7.5PL ✓ten sam vendor

Wire (gRPC/protobuf): brak walidacji długości pola powoduje crash usługi

CVE-2018-1000850HIGH7.5ten sam vendor

Square Retrofit version versions from (including) 2.0 and 2.5.0 (excluding) contains a Directory Traversal vul...

CVE-2023-0833MEDIUM4.7ten sam vendor

A flaw was found in Red Hat's AMQ-Streams, which ships a version of the OKHttp component with an information d...