git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2024.06.22(土)

git コマンドにおけるディレクトリトラバーサルにより遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

git コマンドに値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデート
により対策してください。

◆分析者コメント

クライアントの動作が必要となる脆弱性であり、あまり対策が及ばないと考えられる脆弱性ですが、ソフトウェアによっては暗黙的に使われている可能性が高いコマンドであると考えられます。日頃 git コマンドが参照しているリポジトリが汚染されてしまった場合は、被害を受けてしまう可能性があるため、アップデートにより対策することを推奨します。

◆深刻度(CVSS)

本記事執筆時点 (2018 年 6 月 7 日) で CVSS 値の情報公開を確認していません。

◆影響を受けるソフトウェア

以下のバージョンの git コマンドが影響を受けると報告されています。

  ・GIT 2.17
  ・GIT 2.16.3
  ・GIT 2.16
  ・GIT 2.15.1
  ・GIT 2.15
  ・GIT 2.14.3
  ・GIT 2.14.2
  ・GIT 2.14.1
  ・GIT 2.14
  ・GIT 2.13.6
  ・GIT 2.13.5
  ・GIT 2.13.4
  ・GIT 2.13.3
  ・GIT 2.13.2
  ・GIT 2.13.1
  ・GIT 2.13

◆解説

git コマンドに、ディレクトリトラバーサルにより遠隔から任意のコマンドが実行可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

    グリコの基幹システム障害、一部商品出荷を 6 / 25 以降再開

  2. 「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

    「プレミアムバンダイ」会員情報漏えいの可能性、委託先従業員が私物ハードディスクを使用

  3. フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

    フジクラのタイ子会社に不正アクセス、国際ネットワーク経由で日本のグループ各社のサーバにも痕跡

  4. 今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのはおまえらでは

    今日もどこかで情報漏えい 第25回「2024年5月の情報漏えい」“いたずらに混乱” しているのはおまえらでは

  5. 杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

    杏林大学職員 詐欺サイト クリックしたら不正アクセス被害

  6. ID リンク・マネージャーおよびFUJITSU Software TIME CREATORに複数の脆弱性

    ID リンク・マネージャーおよびFUJITSU Software TIME CREATORに複数の脆弱性

  7. 横浜国立大学 学生間でメールアドレスが閲覧可能に 1万人利用可のクラウドサービスで

    横浜国立大学 学生間でメールアドレスが閲覧可能に 1万人利用可のクラウドサービスで

  8. イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

    イセトーにランサムウェア攻撃、阿波銀行・藤沢市・茅ヶ崎市にも影響

  9. Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

    Mrs. GREEN APPLE 「コロンブス」MV 公開停止、歴史や文化的な背景への理解に欠ける表現含まれると判断

  10. 役に立たないメール訓練 もうやめません? by Googleセキュリティ担当者

    役に立たないメール訓練 もうやめません? by Googleセキュリティ担当者

ランキングをもっと見る