CRITICAL🇬🇧 English

CVE-2018-17456

RCE w Git przez złośliwy URL w pliku .gitmodules podczas klonowania

CVSS 9.8v3.0pub. 2018-10-06upd. 2024-11-21

Podatność w Git umożliwia zdalne wykonanie kodu (RCE) podczas rekurencyjnego klonowania repozytorium zawierającego złośliwie spreparowany plik .gitmodules. Atakujący może przejąć kontrolę nad systemem ofiary bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

Git before 2.14.5, 2.15.x before 2.15.3, 2.16.x before 2.16.5, 2.17.x before 2.17.2, 2.18.x before 2.18.1, and 2.19.x before 2.19.1 allows remote code execution during processing of a recursive "git clone" of a superproject if a .gitmodules file has a URL field beginning with a '-' character.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji wartości pola URL w pliku .gitmodules — gdy URL zaczyna się od znaku '-', Git niepoprawnie interpretuje go jako argument wiersza poleceń (argument injection, CWE-88). Podczas wykonywania rekurencyjnego polecenia 'git clone' dla superprojektu, złośliwy URL jest przekazywany do podprocesów w sposób umożliwiający wstrzyknięcie dowolnych opcji. W efekcie atakujący może wymusić wykonanie wybranych przez siebie poleceń na maszynie ofiary.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary — wykonać dowolny kod, uzyskać dostęp do poufnych danych oraz zmodyfikować lub usunąć pliki systemowe.

Mitygacja

Należy zaktualizować Git do wersji 2.14.5, 2.15.3, 2.16.5, 2.17.2, 2.18.1 lub 2.19.1 (odpowiednio do posiadanej gałęzi). Użytkownicy dystrybucji Linuksowych powinni zastosować patche dostępne w oficjalnych repozytoriach systemu (Red Hat, Ubuntu, Debian). Należy unikać rekurencyjnego klonowania repozytoriów z niezaufanych źródeł do czasu wdrożenia poprawki.

Kogo dotyczy

Git w wersjach przed 2.14.5, 2.15.x przed 2.15.3, 2.16.x przed 2.16.5, 2.17.x przed 2.17.2, 2.18.x przed 2.18.1 oraz 2.19.x przed 2.19.1. Dotyczy dystrybucji takich jak Red Hat Enterprise Linux Workstation, Canonical Ubuntu Linux oraz Debian Linux.

Uwagi

Podatność dotyczy również narzędzi korzystających z Git jako biblioteki lub wywołujących go jako podproces — przykładem jest Sourcetree, który według referencji był podatny na exploitation tej luki.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    14.0416.0418.04
  • Debian

    OS
    Debian
    9.0
  • Git Scm Git

    APP
    Git-Scm
    2.18.0 – 2.18.1 (bez)2.19.0 – 2.19.1 (bez)2.14.0 – 2.14.5 (bez)2.15.0 – 2.15.3 (bez)2.16.0 – 2.16.5 (bez)2.17.0 – 2.17.2 (bez)
  • Red Hat Ansible Tower

    APP
    Redhat
    3.3
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.06.77.07.37.47.57.6
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    7.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    7.0
  • Red Hat Enterprise Linux Server Aus

    OS
    Redhat
    7.6
  • Red Hat Enterprise Linux Server Eus

    OS
    Redhat
    7.6
  • Red Hat Enterprise Linux Server Tus

    OS
    Redhat
    7.6
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki