Satu set tiga serangan yang berbeda tetapi terkait, dijuluki ‘Clone2Leak,’ dapat membocorkan kredensial dengan mengeksploitasi bagaimana Git dan pembantu kredensial menangani permintaan otentikasi.
Serangan itu dapat membahayakan kata sandi dan mengakses token di desktop GitHub, LFS GIT, GitHub CLI/Codespaces, dan Git Credential Manager.
Kelemahan yang membuat ‘clone2leak’ mungkin ditemukan oleh peneliti Jepang Ryotak dari GMO Flatt Securityyang melaporkannya secara bertanggung jawab terhadap proyek -proyek yang terkena dampak.
Pembaruan keamanan yang membahas semua kelemahan telah tersedia, dan pengguna yang terkena dampak didesak untuk memastikan mereka menjalankan rilis yang aman untuk mengurangi risiko rahasia mereka bocor.
Serangan Clone2Leak
Masing -masing kelemahan yang ditemukan oleh Ryotak berkisar pada penguraian permintaan otentikasi yang tidak tepat yang dibuat untuk para pembantu kredensial, yang memungkinkan penyerang untuk menipu Git agar kredensial yang tersimpan bocor ke server berbahaya.
Pembantu kredensial adalah alat yang menyimpan dan mengambil kredensial otentikasi ketika git berinteraksi dengan repositori jarak jauh, membantu menghindari berulang kali memasukkan kredensial untuk setiap operasi git.
Penyerang dapat menipu Git menjadi kredensial yang tersimpan ketika pengguna klon atau berinteraksi dengan repositori berbahaya.
Berikut ini adalah gambaran dari tiga cara serangan Clone2Leak dapat dimanifestasikan dengan mengeksploitasi berbagai kekurangan:
- Penyelundupan pengembalian kereta (CVE-2025-23040 Dan CVE-2024-50338) – Github Desktop dan Git Credential Manager salah menafsirkan karakter carriage return ( r) dalam URL. URL submodule berbahaya dengan %0D trik penolong kredensial untuk mengirimkan kredensial GitHub ke server yang dikendalikan penyerang alih-alih host yang dimaksud.
- Injeksi Newline (CVE-2024-53263) – GIT LFS secara tidak benar memungkinkan karakter baru ( n) dalam file .lfsconfig, melewati keamanan git. Penyerang dapat mengubah permintaan kredensial sehingga Git mengembalikan kredensial GitHub ke server berbahaya alih -alih yang benar.
- Kelemahan logika dalam pengambilan kredensial (CVE-2024-53858) – Github Cli dan GitHub Codespaces memiliki pembantu kredensial yang terlalu permisif yang mengirim token otentikasi ke host yang tidak diinginkan. Penyerang dapat mencuri token akses gitub dengan membuat pengguna mengkloning repositori berbahaya di dalam codespaces.
Semua kerentanan yang disebutkan di atas sekarang telah ditambal, tetapi pengguna harus memastikan alat mereka diperbarui, mengaudit konfigurasi kredensial, dan berhati -hatilah saat mengkloning repositori.
Versi aman untuk ditingkatkan ke Desktop GitHub 3.4.12 atau lebih baru, Git Credential Manager 2.6.1 atau lebih baru, GIT LFS 3.6.1 atau lebih lambat, dan GH CLI 2.63.0 atau lebih lambat.
Selain itu, disarankan agar ‘kredensial.protectprotocol’ diaktifkan sebagai lapisan pertahanan tambahan terhadap serangan penyelundupan kredensial.
Laporan Flatt Security tidak menyebutkan eksploitasi aktif di alam liar, tetapi dengan rinciannya sekarang publik, risiko serangan meningkat.







