Aller au contenu
Développeur Full Stack
, ,

GitPython : oracle de contenu de fichiers locaux via l’API diff

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une voie de l’API diff de GitPython permet d’utiliser –no-index sans activer explicitement les options dangereuses, et de transformer une différence de comportement en oracle sur le contenu d’un fichier local. L’exploitation requiert que l’application laisse l’attaquant influencer les options et chemins transmis, ainsi que distinguer les résultats de requêtes répétées ; GitPython 3.1.60 corrige le problème.

Python
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1.60

Source : GHSA-whh4-5q6c-9v3x — GitPython

Analyse technique

Avec –no-index, les chemins sont interprétés comme des chemins du système de fichiers ; combiné à -I/–ignore-matching-lines, le succès ou l’erreur de la commande peut révéler si le contenu satisfait un prédicat. L’avis décrit une divulgation indirecte, répétée, de contenu local.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:28:40Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactDivulgation potentielle de fichiers lisibles par le processus, sous conditions d’intégration spécifiques.
Versions affectées>= 3.1.59, < 3.1.60
Version corrigée3.1.60
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-09-30T23:28:40Z
Mise à jour2026-09-30T23:28:41Z

Action recommandée

Mettre à niveau vers GitPython 3.1.60 ; éviter de transmettre à l’API diff des options ou chemins contrôlables par un attaquant.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :