CRITICAL🇬🇧 English

CVE-2021-28955

Niekontrolowany element ścieżki wyszukiwania w git-bug (CWE-427)

CVSS 9.8v3.1pub. 2021-03-22upd. 2024-11-21

Narzędzie git-bug w wersjach przed 0.7.2 zawiera podatność typu Uncontrolled Search Path Element, polegającą na wykonaniu pliku git.bat z bieżącego katalogu roboczego. Problem szczególnie dotyczy środowisk Windows i może prowadzić do przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

git-bug before 0.7.2 has an Uncontrolled Search Path Element. It will execute git.bat from the current directory in certain PATH situations (most often seen on Windows).

🤖 Analiza AI
Jak działa

W określonych konfiguracjach zmiennej środowiskowej PATH aplikacja git-bug poszukuje pliku wykonywalnego git.bat w bieżącym katalogu roboczym zamiast wyłącznie w zaufanych lokalizacjach systemowych. Atakujący, który zdoła umieścić złośliwy plik git.bat w katalogu, z którego uruchamiana jest aplikacja, może doprowadzić do jego nieświadomego wykonania przez ofiarę. Scenariusz ten jest najczęściej możliwy do wykorzystania na systemach Windows, gdzie bieżący katalog jest często uwzględniany przy rozwiązywaniu ścieżek.

Skutki

Atakujący może wykonać dowolny kod z uprawnieniami użytkownika uruchamiającego git-bug, co może skutkować pełnym przejęciem konta użytkownika, kradzieżą danych lub dalszym lateral movement w sieci.

Mitygacja

Należy zaktualizować git-bug do wersji 0.7.2 lub nowszej. Szczegóły dostępne w oficjalnym security advisory projektu na GitHub (GHSA-m898-h4pm-pqfr).

Kogo dotyczy

Git-Bug Project git-bug w wersjach przed 0.7.2, szczególnie na platformie Windows.

Uwagi

Podatność szczególnie dotyczy systemów Windows ze względu na sposób rozwiązywania ścieżek w tym środowisku. Szczegóły techniczne zostały opublikowane przez badacza na stronie vuln.ryotak.me/advisories/18.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Git Bug Project Git Bug

    APP
    Git-Bug Project
    < 0.7.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje