Git における値検証不備を悪用して任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.09.29(火)

Git における値検証不備を悪用して任意のコードが実行可能となる脆弱性(Scan Tech Report)

Metasploit 用のエクスプロイトコードの他に、多数の検証用コードが GitHub 上に公開されています。クローンすることにより、テスト用のコードの実行を試みるものですが、悪意のあるレポジトリが存在する可能性があるため注意が必要です。

脆弱性と脅威 エクスプロイト
◆概要

Git に、値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデートにより対策してください。

◆分析者コメント

脆弱性を悪用するためには、攻撃者が作成した悪意のあるレポジトリに Git の利用者を誘導するか、他人のレポジトリを乗っ取り gitmodule を改ざんするという流れが考えられます。クライアントサイドの脆弱性であるため、どのように対象端末に一連の動作の実行を誘導できるかが攻撃成立の要点となりますが、利用者が多いレポジトリが不正アクセスされてしまった場合は、当該脆弱性により悪意のあるコードを実行され、レポジトリの利用者がマルウェア等に感染させられてしまう可能性が考えられます。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. 「脱 VPN」ができない医療機関に向けた VPN 機器を守るための 3 つの現実解を提言

    「脱 VPN」ができない医療機関に向けた VPN 機器を守るための 3 つの現実解を提言

  2. 問題発生後の報告体制に改善すべき点 ~ 選挙ドットコム運営のイチニで「個別お打合せのご提案」と題するメールを誤送信

    問題発生後の報告体制に改善すべき点 ~ 選挙ドットコム運営のイチニで「個別お打合せのご提案」と題するメールを誤送信

  3. 感染したスマートフォンによる不正な商品購入も確認 ~ NTTドコモ、不正なアプリのインストールに注意を呼びかけ

    感染したスマートフォンによる不正な商品購入も確認 ~ NTTドコモ、不正なアプリのインストールに注意を呼びかけ

  4. 旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

    旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

  5. モンベル・グローバルサイトに不正アクセス、最大15名分の個人情報が第三者に不正に取得された可能性

    モンベル・グローバルサイトに不正アクセス、最大15名分の個人情報が第三者に不正に取得された可能性

ランキングをもっと見る
PageTop