Vulnerabilidad · Publicado 28/08/2026
gitoxide versiones anteriores a 0.52.1 no valida correctamente nombres de submódulos en configuración .gitmodules, permitiendo ataques de traversal de ruta que redirigen operaciones hacia repositorios fuera del directorio .git/modules. Atacantes pueden inyectar submódulos maliciosos para provocar confusión de repositorio e inspección de código controlado por el adversario, afectando integridad de repositorios en empresas que utilizan esta librería en LATAM.
gitoxide before 0.52.1 fails to validate submodule names from .gitmodules configuration, allowing path traversal when deriving submodule git directories. Attackers can craft malicious submodule names with traversal segments to redirect state() and open() functions to repositories outside .git/modules, causing repository confusion and inspection of attacker-controlled repositories.
Score: 7.5/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CWE-22
Publicado en NIST NVD.