# N/A
## 漏洞概述
ggit 包的所有版本都存在命令注入漏洞,该漏洞通过 fetchTags(branch) API 允许用户输入指定要抓取的分支,然后将此字符串与 git 命令连接并传递给 Node.js 的不安全 exec() 子进程 API。
## 影响版本
所有版本
## 漏洞细节
fetchTags(branch) API 允许用户输入指定要抓取的分支。这个用户输入的字符串会与 git 命令拼接在一起,并通过不安全的 Node.js `exec()` 子进程 API 执行。
## 影响
攻击者可以通过注入恶意命令,控制执行环境,从而可能实现任意代码执行。
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | CVE-2024-21532 PoC ggit | https://github.com/lirantal/CVE-2024-21532-PoC-ggit | POC详情 |
暂无评论