V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-41953
CVE
Высокий

Git GUI - это удобный графический инструмент, который поставляется вместе с Git для Windows. Его целевая аудитория - пользователи, которым …

CVSS
7.8
Высокий
EPSS
0.07
p93
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Git GUI - это удобный графический инструмент, который поставляется вместе с Git для Windows. Его целевая аудитория - пользователи, которым неудобно использовать Git в командной строке. Git GUI имеет функцию клонирования репозиториев. Сразу после того, как локальный клон станет доступен, Git GUI автоматически выполнит его постобработку, в частности, запустив программу проверки орфографии `aspell.exe`, если она была найдена. Git GUI реализован как скрипт Tcl/Tk. Из-за неудачной конструкции Tcl в Windows путь поиска при поиске исполняемого файла _всегда включает текущий каталог_. Поэтому вредоносные репозитории могут поставляться с `aspell.exe` в каталоге верхнего уровня, который выполняется Git GUI, не давая пользователю возможности сначала проверить его, то есть запустить ненадежный код. Эта проблема была решена в версии 2.39.1. Пользователям рекомендуется обновиться. Пользователям, которые не могут обновиться, следует избегать использования Git GUI для клонирования. Если это не является жизнеспособным вариантом, по крайней мере, избегайте клонирования из ненадежных источников.

Теги · CWE
CWE-426
CAPEC-38
Затронутые продукты
GitGitGitGitGitGitGit
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.068 · p93
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
gitОтслеживается
gitОтслеживается
gitОтслеживается
gitОтслеживается
gitОтслеживается
gitОтслеживается
git*Отслеживается
Источники данных
CVE
UBU
Связанные уязвимости