CVE-2021-21300

Оценки

EPSS

0.645средний64.5%
0%20%40%60%80%100%

Процентиль: 64.5%

CVSS

7.5высокий3.x
0246810

Оценка CVSS: 7.5/10

Все оценки CVSS

CVSS 3.x
7.5

Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

CVSS 2.0
5.1

Вектор: AV:N/AC:H/Au:N/C:P/I:P/A:P

Описание

Git — это распределенная система управления версиями с открытым исходным кодом. В уязвимых версиях Git специально созданный репозиторий, содержащий символические ссылки, а также файлы, использующие фильтр очистки/размытия, такой как Git LFS, может привести к выполнению только что извлеченного сценария при клонировании в файловую систему, нечувствительную к регистру, такую как NTFS, HFS+ или APFS (т. е. файловые системы по умолчанию в Windows и macOS). Обратите внимание, что для этого должны быть настроены фильтры очистки/размытия. Git для Windows настраивает Git LFS по умолчанию и поэтому уязвим. Проблема была исправлена в версиях, опубликованных во вторник, 9 марта 2021 года. В качестве обходного пути, если поддержка символических ссылок отключена в Git (например, с помощью git config --global core.symlinks false), описанная атака не сработает. Аналогично, если никакие фильтры очистки/размытия, такие как Git LFS, не настроены глобально (т. е. до клонирования), атака будет сорвана. Как всегда, лучше избегать клонирования репозиториев из ненадежных источников. Самая ранняя версия, подверженная влиянию, — 2.14.2. Исправленные версии: 2.30.1, 2.29.3, 2.28.1, 2.27.1, 2.26.3, 2.25.5, 2.24.4, 2.23.4, 2.22.5, 2.21.4, 2.20.5, 2.19.6, 2.18.5, 2.17.62.17.6.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

astradebiannvdredhatubuntu

CWE

CWE-59

Связанные уязвимости

Эксплойты

ID эксплойта: CVE-2021-21300

Источник: github-poc

URL: https://github.com/the-chivalrousZ/cve-2021-21300

Рекомендации

Источник: nvd

All Git users should upgrade to the latest version:
# emerge –sync
# emerge –ask –oneshot –verbose “>=dev-vcs/git-2.26.3”

URL: https://security.gentoo.org/glsa/202104-01

Уязвимое ПО (29)

Тип: Конфигурация

Продукт: git

Операционная система: astra 1.7.1.8

Характеристика:
{  "unaffected": true}

Источник: astra

Тип: Конфигурация

Продукт: git

Операционная система: astra 4.7.1.8

Характеристика:
{  "unaffected": true}

Источник: astra

Тип: Конфигурация

Продукт: git

Операционная система: ubuntu bionic 18.04

Характеристика:
{  "fixed": "1:2.17.1-1ubuntu0.8"}

Источник: ubuntu

Тип: Конфигурация

Продукт: git

Операционная система: ubuntu focal 20.04

Характеристика:
{  "fixed": "1:2.25.1-1ubuntu3.1"}

Источник: ubuntu

Тип: Конфигурация

Продукт: git

Операционная система: ubuntu groovy 20.10

Характеристика:
{  "fixed": "1:2.27.0-1ubuntu1.1"}

Источник: ubuntu

Тип: Конфигурация

Продукт: git

Операционная система: ubuntu trusty 14.04

Характеристика:
{  "unfixed": true}

Источник: ubuntu

Тип: Конфигурация

Продукт: git

Операционная система: ubuntu xenial 16.04

Характеристика:
{  "fixed": "1:2.7.4-0ubuntu1.10"}

Источник: ubuntu

Тип: Конфигурация

Продукт: git

Операционная система: debian

Характеристика:
{  "fixed": "1:2.30.2-1"}

Источник: debian

Тип: Конфигурация

Продукт: git

Операционная система: debian stretch 9

Характеристика:
{  "unfixed": true}

Источник: debian

Тип: Конфигурация

Продукт: git

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-arch

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-contrib

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-core

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-cvs

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-diff-highlight

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-doc

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-email

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-full

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-gui

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat

Тип: Конфигурация

Продукт: git-server

Операционная система: altlinux

Характеристика:
{  "fixed": "0:2.29.3-alt1"}

Источник: redhat