NVD Recent CVEs

CVE-2026-67323:3.1.51 之前的 GitPython 未能防护通过关键字参数传递给 Repo.archive() 和 git.ls_remote() 的危险 Git 选项,允许通过诸如 --exec/--upload-pack 等选项进行命令注入

3.1.51 之前的 GitPython 未能防护通过关键字参数传递给 Repo.archive() 和 git.ls_remote() 的危险 Git 选项,允许通过 --exec/--upload-pack 等选项进行命令注入(导致执行任意命令)。此外,Repo.iter_commits() 和 Repo.blame() 不会检查以连字符开头的版本参数,因此像 --output= 这样的版本参数可能导致 Git 打开并截断任意文件。利用该漏洞需要应用程序将攻击者控制的参数传递给这些方法。

查看原始信源

English