git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.06.12(金)

git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデート
により対策してください。

◆分析者コメント

クライアントの動作が必要となる脆弱性であり、あまり対策が及ばないと考えられる脆弱性ですが、ソフトウェアによっては暗黙的に使われている可能性が高いコマンドであると考えられます。日頃 git コマンドが参照しているリポジトリが汚染されてしまった場合は、被害を受けてしまう可能性があるため、アップデートにより対策することを推奨します。

◆深刻度(CVSS)

本記事執筆時点 (2018 年 6 月 7 日) で CVSS 値の情報公開を確認していません。

◆影響を受けるソフトウェア

以下のバージョンの git コマンドが影響を受けると報告されています。

  ・GIT 2.17
  ・GIT 2.16.3
  ・GIT 2.16
  ・GIT 2.15.1
  ・GIT 2.15
  ・GIT 2.14.3
  ・GIT 2.14.2
  ・GIT 2.14.1
  ・GIT 2.14
  ・GIT 2.13.6
  ・GIT 2.13.5
  ・GIT 2.13.4
  ・GIT 2.13.3
  ・GIT 2.13.2
  ・GIT 2.13.1
  ・GIT 2.13

◆解説

git コマンドに、ディレクトリトラバーサルにより遠隔から任意のコマンドが実行可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

    CAMPFIRE への不正アクセス、従業員が発行した GitHub 認証情報が個人開発で利用していたサーバ上に意図せずアップロードされ不正利用

  2. 日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

    日本大学文理学部のウェブサイトが改ざん被害、カジノサイトを模した不正な画面が表示

  3. SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦

    SOC サービスの実態に迫る:株式会社SHIFT SECURITY と株式会社クラフ、新たな監視サービスへの挑戦PR

  4. 中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

    中学校でサポート詐欺被害、口座から 100 円と 999 万 9,999 円の送金

  5. DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

    DMARC 通過する独自ドメインフィッシング急増 ~ フィッシング対策協議会「フィッシングレポート2026」

ランキングをもっと見る
PageTop