Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-05715

Опубликовано: 13 апр. 2024
Источник: fstec
CVSS3: 6.4
CVSS2: 6.1
EPSS Низкий

Описание

Уязвимость библиотеки на языке Rust для работы с Git-репозиториями gitoxide связана с неверной нейтрализацией особых элементов в выходных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с помощью специально сформированного URL-адреса

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

gitoxide

Версия ПО

до 0.35.0 (gitoxide)
до 0.42.0 (gitoxide)
до 0.62.0 (gitoxide)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,4)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/Byron/gitoxide/security/advisories/GHSA-98p4-xjmm-8mfh

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00066
Низкий

6.4 Medium

CVSS3

6.1 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.4
nvd
почти 2 года назад

gitoxide is a pure Rust implementation of Git. `gix-transport` does not check the username part of a URL for text that the external `ssh` program would interpret as an option. A specially crafted clone URL can smuggle options to SSH. The possibilities are syntactically limited, but if a malicious clone URL is used by an application whose current working directory contains a malicious file, arbitrary code execution occurs. This is related to the patched vulnerability GHSA-rrjw-j4m2-mf34, but appears less severe due to a greater attack complexity. This issue has been patched in versions 0.35.0, 0.42.0 and 0.62.0.

CVSS3: 6.4
msrc
больше 1 года назад

gix-transport indirect code execution via malicious username

CVSS3: 6.4
debian
почти 2 года назад

gitoxide is a pure Rust implementation of Git. `gix-transport` does no ...

CVSS3: 6.4
github
почти 2 года назад

gix-transport indirect code execution via malicious username

EPSS

Процентиль: 21%
0.00066
Низкий

6.4 Medium

CVSS3

6.1 Medium

CVSS2