Aller au contenu
Développeur Full Stack
, ,

Dulwich : écriture arbitraire de fichiers via les liens symboliques dans checkout

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le chemin porcelain.checkout(paths=[…]) de Dulwich pouvait suivre des liens symboliques lors de l’écriture de fichiers, permettant d’écrire hors de l’arborescence de travail. Les versions 0.24.0 à 1.2.7 sont indiquées comme affectées et la version 1.2.8 comme corrigée.

Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.2.8

Source : GHSA-8w8g-wq8h-fq33 — GitHub Advisory Database

Analyse technique

Le chemin checkout(paths=[…]) utilisait os.open sans protection contre le suivi de liens symboliques, contournant les protections d’autres chemins d’écriture. Une écriture de fichier de hook Git pouvait conduire à l’exécution de code lors d’une opération ultérieure.

Impact, versions et correctif

Événement datéAvis GitHub publié dans la période, le 2026-10-02T18:53:35Z ; l’avis fournit les versions affectées et la correction.
ImpactUn dépôt malveillant pouvait provoquer l’écriture de contenu contrôlé par l’attaquant à un emplacement accessible à l’utilisateur, avec un risque d’exécution de code.
Versions affectéesdulwich >= 0.24.0, <= 1.2.7
Version corrigée1.2.8
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.6
Publication2026-10-02T18:53:35Z
Mise à jour2026-10-02T18:53:36Z

Action recommandée

Mettre à jour Dulwich vers 1.2.8 ou ultérieure et éviter checkout(paths=[…]) sur des dépôts non fiables avec une version affectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :