CVE-2021-21300: fallo de gravedad alta en git
malicious repositories can execute remote code while cloning
Publicada el · Actualizada el
Corrige pronto. Ella tiene exploit funcional público.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Un repositorio Git malicioso puede ejecutar código en tu computadora al clonarlo, si usas Windows o macOS. Esto sucede porque el repositorio utiliza trucos con enlaces simbólicos y filtros de archivo (como Git LFS) para ejecutar scripts ocultos durante el proceso de clonación.
Un sistema de archivos case-insensitive (NTFS, HFS+, APFS) combinado con enlaces simbólicos y filtros clean/smudge configurados (como Git LFS) permite que un repositorio malicioso ejecute código arbitrario durante operaciones de clonación. El ataque explota colisión de rutas entre enlaces simbólicos y archivos filtrados; las pre-condiciones incluyen Git LFS o filtros similares configurados globalmente y el sistema objetivo usando filesystem case-insensitive. El impacto es ejecución remota de código con los privilegios del usuario que realiza el clon.
En el mismo producto, de las más peligrosas a las menos.