漏洞信息详情
Sourcegraph 代码注入漏洞
漏洞简介
Sourcegraph是美国Sourcegraph公司的一款开源的代码搜索和导航工具。
Sourcegraph 存在代码注入漏洞,该漏洞允许攻击者设置git的core.sshCommand选项,该选项将git设置为在需要连接到远程系统时使用指定的命令而不是ssh。此漏洞的利用取决于 Sourcegraph 的部署方式。能够向 gitserver 等内部服务发出 HTTP 请求的攻击者能够利用它。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/sourcegraph/sourcegraph/security/advisories/GHSA-qcmp-fx72-q8q9
参考网址
来源:CONFIRM
链接:https://github.com/sourcegraph/sourcegraph/security/advisories/GHSA-qcmp-fx72-q8q9
来源:MISC
链接:https://github.com/sourcegraph/sourcegraph/pull/30833
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-23642/
受影响实体
暂无
补丁
- Sourcegraph 代码注入漏洞的修复措施<!--2022-2-18-->
还没有评论,来说两句吧...