Un avis GitPython décrit une validation insuffisante du champ path dans les métadonnées de sous-module, susceptible de conduire update() à créer ou peupler un répertoire hors du dépôt. L’avis précise toutefois que le déclencheur de bout en bout n’a pas été démontré et nécessite un contexte particulier ; la version corrective indiquée est 3.1.62.
Source : GHSA-59cr-6r3x-644w — GitPython
Analyse technique
Le champ path de .gitmodules est utilisé sans le contrôle de confinement appliqué ailleurs par GitPython. Selon l’avis, l’exposition exige notamment un accès à un commit historique ; le chercheur n’a pas établi de déclenchement complet de bout en bout.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers GitPython 3.1.62 ; valider le chemin des sous-modules avant toute opération de mise à jour.
Sources
Priorisation DFS : P4 · 1 source(s).