漏洞描述
cGit < 1.2.1 via cgit_clone_objects has a directory traversal vulnerability when `enable-http-clone=1` is not turned off, as demonstrated by a cgit/cgit.cgi/git/objects/?path=../ request.
影响产品
修复建议
建议关注厂商安全公告,及时升级至已修复版本,并结合实际资产暴露情况采取缓解措施。
参考链接
cxsecurity.comhttps://cxsecurity.com/issue/WLB-2018080034↗nvd.nist.govhttps://nvd.nist.gov/vuln/detail/CVE-2018-14912↗lists.zx2c4.comhttps://lists.zx2c4.com/pipermail/cgit/2018-August/004176.html↗bugs.chromium.orghttps://bugs.chromium.org/p/project-zero/issues/detail?id=1627↗lists.debian.orghttps://lists.debian.org/debian-lts-announce/2018/08/msg00005.html↗