漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
repomix - Local File Inclusion via file:// URL Scheme in Git Clone Endpoint
Vulnerability Description
repomix contains a local file inclusion vulnerability in the git clone endpoint that allows unauthenticated attackers to read arbitrary local git repositories. The isValidRemoteValue function in src/core/git/gitRemoteParse.ts fails to block file:// URLs, permitting attackers to supply file:// scheme URLs that bypass validation and are passed directly to git clone, enabling unauthorized access to all tracked file contents on the server filesystem.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
对外部实体的文件或目录可访问
Vulnerability Title
Repomix 权限许可和访问控制问题漏洞
Vulnerability Description
Repomix Repomix是Repomix公司开源的一个能够将整个代码仓库打包成单个、对 AI 友好的文件的工具,旨在解决将代码库喂给大语言模型(LLM)时的各种痛点。 Repomix 1.14.1之前版本存在权限许可和访问控制问题漏洞,该漏洞源于git clone端点中的本地文件包含问题,由于src/core/git/gitRemoteParse.ts中的isValidRemoteValue函数未能阻止file:// URLs,允许未经身份验证的攻击者通过提供file://方案URL绕过验证并直接传
CVSS Information
N/A
Vulnerability Type
N/A