Une voie de l’API diff de GitPython permet d’utiliser –no-index sans activer explicitement les options dangereuses, et de transformer une différence de comportement en oracle sur le contenu d’un fichier local. L’exploitation requiert que l’application laisse l’attaquant influencer les options et chemins transmis, ainsi que distinguer les résultats de requêtes répétées ; GitPython 3.1.60 corrige le problème.
Source : GHSA-whh4-5q6c-9v3x — GitPython
Analyse technique
Avec –no-index, les chemins sont interprétés comme des chemins du système de fichiers ; combiné à -I/–ignore-matching-lines, le succès ou l’erreur de la commande peut révéler si le contenu satisfait un prédicat. L’avis décrit une divulgation indirecte, répétée, de contenu local.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers GitPython 3.1.60 ; éviter de transmettre à l’API diff des options ou chemins contrôlables par un attaquant.
Sources
Priorisation DFS : P4 · 1 source(s).