CVE-2021-21300: falha de alta gravidade em git
malicious repositories can execute remote code while cloning
Publicada em · Atualizada em
Corrija em breve. Ela tem exploit funcional público.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
Um repositório Git malicioso pode executar código no seu computador ao fazer o clone dele, se você estiver usando Windows ou macOS. Isso acontece porque o repositório usa truques com links simbólicos e filtros de arquivo (como Git LFS) para rodar scripts ocultos durante o processo de clonagem.
Um sistema de arquivos case-insensitive (NTFS, HFS+, APFS) combinado com links simbólicos e filtros clean/smudge configurados (como Git LFS) permite que um repositório malicioso execute código arbitrário durante operações de clone. O ataque explora colisão de caminho entre links simbólicos e arquivos filtrados; as pré-condições incluem Git LFS ou filtros similares configurados globalmente e o sistema alvo usando filesystem case-insensitive. O impacto é execução remota de código com os privilégios do usuário que faz o clone.
No mesmo produto, das mais perigosas para as menos.