◆概要
Git に、値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデートにより対策してください。
◆分析者コメント
脆弱性を悪用するためには、攻撃者が作成した悪意のあるレポジトリに Git の利用者を誘導するか、他人のレポジトリを乗っ取り gitmodule を改ざんするという流れが考えられます。クライアントサイドの脆弱性であるため、どのように対象端末に一連の動作の実行を誘導できるかが攻撃成立の要点となりますが、利用者が多いレポジトリが不正アクセスされてしまった場合は、当該脆弱性により悪意のあるコードを実行され、レポジトリの利用者がマルウェア等に感染させられてしまう可能性が考えられます。
Git に、値検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者が作成した悪意のあるレポジトリに対して git コマンドを実行した際に、任意のコードが実行されてしまう可能性があります。アップデートにより対策してください。
◆分析者コメント
脆弱性を悪用するためには、攻撃者が作成した悪意のあるレポジトリに Git の利用者を誘導するか、他人のレポジトリを乗っ取り gitmodule を改ざんするという流れが考えられます。クライアントサイドの脆弱性であるため、どのように対象端末に一連の動作の実行を誘導できるかが攻撃成立の要点となりますが、利用者が多いレポジトリが不正アクセスされてしまった場合は、当該脆弱性により悪意のあるコードを実行され、レポジトリの利用者がマルウェア等に感染させられてしまう可能性が考えられます。