Aller au contenu
Développeur Full Stack
, ,

Dulwich : écriture hors du dépôt sous Windows via des chemins de lecteur non validés

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Sur Windows, Dulwich ne validait pas les préfixes de lettres de lecteur DOS dans les chemins d’arbre Git, ce qui pouvait faire sortir l’écriture du répertoire de travail. Les versions antérieures à 1.2.9 sont indiquées comme affectées et la version 1.2.9 comme corrigée.

Python
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.2.9

Source : GHSA-8mcx-5rqc-vhmf — GitHub Advisory Database

Analyse technique

Un chemin d’arbre contenant une lettre de lecteur pouvait être accepté puis traité par os.path.join sous Windows, où le chemin absolu pouvait remplacer la racine du dépôt.

Impact, versions et correctif

Événement datéAvis GitHub publié dans la période, le 2026-10-02T19:14:21Z ; l’avis décrit l’impact Windows, les versions affectées et le correctif.
ImpactUn dépôt malveillant pouvait entraîner l’écriture de fichiers arbitraires hors du dépôt sur Windows, avec un risque d’exécution de code.
Versions affectéesdulwich < 1.2.9
Version corrigée1.2.9
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.8
Publication2026-10-02T19:14:21Z
Mise à jour2026-10-02T19:14:22Z

Action recommandée

Mettre à jour Dulwich vers 1.2.9 ou ultérieure et éviter de cloner ou traiter des dépôts non fiables sous Windows avec une version affectée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :