漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Gitleaks Secret Exfiltration via Non-Hermetic Sprig Template Functions in Report Template Feature
Vulnerability Description
Gitleaks prior to 8.30.1 contains a template injection vulnerability that allows attackers who can supply or influence report templates to read arbitrary environment variables and exfiltrate sensitive data by leveraging non-hermetic Sprig template functions. Attackers can craft malicious report templates using the env, expandenv, and getHostByName functions to extract credentials, tokens, and API keys from the host process and exfiltrate them through DNS queries, including secrets discovered during the scan itself.
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Vulnerability Type
CWE-1336
Vulnerability Title
Gitleaks 代码注入漏洞
Vulnerability Description
Gitleaks Gitleaks是Gitleaks组织开源的一款代码仓库密钥扫描工具。 Gitleaks 8.30.1之前版本存在代码注入漏洞,该漏洞源于包含模板注入漏洞,允许通过env、expandenv和getHostByName函数读取任意环境变量并通过DNS查询外敏感数据。
CVSS Information
N/A
Vulnerability Type
N/A