git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2019.09.20(金)

git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデート
により対策してください。

◆分析者コメント

クライアントの動作が必要となる脆弱性であり、あまり対策が及ばないと考えられる脆弱性ですが、ソフトウェアによっては暗黙的に使われている可能性が高いコマンドであると考えられます。日頃 git コマンドが参照しているリポジトリが汚染されてしまった場合は、被害を受けてしまう可能性があるため、アップデートにより対策することを推奨します。

◆深刻度(CVSS)

本記事執筆時点 (2018 年 6 月 7 日) で CVSS 値の情報公開を確認していません。

◆影響を受けるソフトウェア

以下のバージョンの git コマンドが影響を受けると報告されています。

  ・GIT 2.17
  ・GIT 2.16.3
  ・GIT 2.16
  ・GIT 2.15.1
  ・GIT 2.15
  ・GIT 2.14.3
  ・GIT 2.14.2
  ・GIT 2.14.1
  ・GIT 2.14
  ・GIT 2.13.6
  ・GIT 2.13.5
  ・GIT 2.13.4
  ・GIT 2.13.3
  ・GIT 2.13.2
  ・GIT 2.13.1
  ・GIT 2.13

◆解説

git コマンドに、ディレクトリトラバーサルにより遠隔から任意のコマンドが実行可能となる脆弱性が報告されています。

《株式会社ラック サイバー・グリッド研究所》

関連記事

PageTop

特集

アクセスランキング

  1. CrowdStrike Blog:FANCY BEAR( APT28 )とは何者か?

    CrowdStrike Blog:FANCY BEAR( APT28 )とは何者か?

  2. 学術論文「人間よりも賢く機能するボット:Google の画像ベースの reCAPTCHA v2 を無効化するオンラインシステム」サマリー(The Register)

    学術論文「人間よりも賢く機能するボット:Google の画像ベースの reCAPTCHA v2 を無効化するオンラインシステム」サマリー(The Register)

  3. リコー製プリンタや複合機に任意コード実行などの脆弱性(JVN)

    リコー製プリンタや複合機に任意コード実行などの脆弱性(JVN)

  4. 個人情報記載書類を委託事業者が紛失、今後は書類ではなく暗号化したデータでの報告に切り替え(大阪市)

    個人情報記載書類を委託事業者が紛失、今後は書類ではなく暗号化したデータでの報告に切り替え(大阪市)

  5. 架空請求の封筒の実物写真のマスキング処理が不適切、特定のソフトで容易に外せる状態に(神奈川県)

    架空請求の封筒の実物写真のマスキング処理が不適切、特定のソフトで容易に外せる状態に(神奈川県)

  6. 「ベビータウン」「プレママタウン」にパスワードリスト型攻撃、ポイント交換も判明(ユニ・チャーム)

    「ベビータウン」「プレママタウン」にパスワードリスト型攻撃、ポイント交換も判明(ユニ・チャーム)

  7. 高額なコンサル不要 !? ~ ISOG-J 公開三つの無料ドキュメント活用方法

    高額なコンサル不要 !? ~ ISOG-J 公開三つの無料ドキュメント活用方法

  8. 「JTAS Store」に不正アクセス、最大228件のカード情報が流出(日本関税協会)

    「JTAS Store」に不正アクセス、最大228件のカード情報が流出(日本関税協会)

  9. 「Naturas Psychos Product」が偽の決済画面へ誘導される改ざん被害、カード情報が流出(ハーバルインデックス)

    「Naturas Psychos Product」が偽の決済画面へ誘導される改ざん被害、カード情報が流出(ハーバルインデックス)

  10. 誤って提携業者にオーナー情報が保存されたExcelファイルを提供(ミサワホーム)

    誤って提携業者にオーナー情報が保存されたExcelファイルを提供(ミサワホーム)

ランキングをもっと見る