Aller au contenu
Développeur Full Stack
, ,

GitPython : risque de sortie du dépôt lors de la mise à jour d’un sous-module

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Un avis GitPython décrit une validation insuffisante du champ path dans les métadonnées de sous-module, susceptible de conduire update() à créer ou peupler un répertoire hors du dépôt. L’avis précise toutefois que le déclencheur de bout en bout n’a pas été démontré et nécessite un contexte particulier ; la version corrective indiquée est 3.1.62.

Python
IdentifiantAvis de sécurité
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.1.62

Source : GHSA-59cr-6r3x-644w — GitPython

Analyse technique

Le champ path de .gitmodules est utilisé sans le contrôle de confinement appliqué ailleurs par GitPython. Selon l’avis, l’exposition exige notamment un accès à un commit historique ; le chercheur n’a pas établi de déclenchement complet de bout en bout.

Impact, versions et correctif

Événement datéAvis publié le 2026-09-30T23:47:12Z, avant le début de la période ; aucune mise à jour pendant la période n’est fournie. Exclu du bulletin du 2026-10-01.
ImpactÉcriture potentielle hors du dépôt dans des conditions spécifiques, selon l’avis ; déclenchement complet non démontré.
Versions affectées<= 3.1.61
Version corrigée3.1.62
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T23:47:12Z
Mise à jour2026-09-30T23:47:14Z

Action recommandée

Mettre à niveau vers GitPython 3.1.62 ; valider le chemin des sous-modules avant toute opération de mise à jour.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :