漏洞概述 漏洞名称: Eclipse PDE Arbitrary Code Execution via unsigned git repository configuration CVE编号: CVE-2023-20195 描述: 在Eclipse PDE中,当用户打开一个包含恶意配置的Git仓库时,可能会执行任意代码。此漏洞利用了Eclipse PDE在处理Git仓库配置时的缺陷,允许攻击者在用户不知情的情况下执行恶意代码。 影响范围 受影响版本: Eclipse 2022-03及更早版本 不受影响版本: Eclipse 2022-06及更新版本 修复方案 修复版本: Eclipse 2022-06及更新版本 临时缓解措施: 用户应避免打开来自不可信来源的Git仓库配置。如果必须打开,应仔细检查配置内容,确保没有恶意代码。 POC代码 其他信息 报告者: Sudhansu 链接: Eclipse Security Vulnerability Reports 相关文档: Eclipse Foundation Project Handbook 注意事项 此漏洞需要用户主动打开恶意配置的Git仓库才会触发。 修复方案建议升级到Eclipse 2022-06及更新版本。