Git LFS w wersji 2.12.0 zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) przez nieuwierzytelnionego atakującego. Krytyczny wynik CVSS 9.8 oraz brak wymagań dotyczących uprawnień czy interakcji użytkownika czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Git LFS 2.12.0 allows Remote Code Execution.
Podatność sklasyfikowana jest jako CWE-427 (Uncontrolled Search Path Element), co oznacza, że Git LFS podczas swojego działania wczytuje biblioteki lub pliki wykonywalne z niekontrolowanej ścieżki wyszukiwania. Atakujący może podrzucić złośliwy plik wykonywalny lub bibliotekę w lokalizacji przeszukiwanej przez aplikację, co prowadzi do jego uruchomienia w kontekście procesu Git LFS. Atak może być przeprowadzony zdalnie, bez uwierzytelniania i bez interakcji ze strony użytkownika.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na podatnym systemie, co może skutkować pełnym przejęciem kontroli nad maszyną, kradzieżą danych lub eskalacją uprawnień.
Należy zaktualizować Git LFS do wersji nowszej niż 2.12.0. Szczegółowe informacje o dostępnych łatkach znajdują się w oficjalnym repozytorium wydań producenta: https://github.com/git-lfs/git-lfs/releases
Git Large File Storage (Git LFS) w wersji 2.12.0
Publiczne exploity dla tej podatności zostały opublikowane w serwisach Packet Storm Security oraz Full Disclosure (listopad 2020), co zwiększa ryzyko wykorzystania mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGit Large File Storage Project Git Large File Storage
APPGit Large File Storage Project2.12.0
Powiązane podatności
RCE w Git LFS na Windows via podatność CWE-426 (untrusted search path)
Git LFS is a command line extension for managing large files with Git. On Windows, if Git LFS operates on a ma...
GitHub Git LFS before 2.1.1 allows remote attackers to execute arbitrary commands via an ssh URL with an initi...