wolfictl 是用于与 Wolfi 进行交互的命令行工具。在版本 0.16.10 之前存在一个 git 认证问题,允许将本地用户的 GitHub 令牌发送到除 github.com 以外的远程服务器。wolfictl 中大部分依赖 git 的功能都依赖其自己的 git 包,该包包含了实现与 git 仓库交互的集中逻辑。其中一些功能需要进行身份验证才能访问私有仓库。一个名为 GetGitAuth 的中心函数会查找环境变量 GITHUB_TOKEN 中的 GitHub 令牌,并将其作为 HTTP 基本身份验证对象返回,以供与 github.com/go-git/go-git/v5 库一起使用。大多数调用 GetGitAuth 的调用者(直接或间接)只使用令牌对 github.com 进行身份验证;但是,在某些情况下,调用者在不检查远程 git 仓库是否托管在 github.com 上的情况下传递了此身份验证。此行为自提交 0d06e1578300327c212dda26a5ab31d09352b9d0 以来一直以某种形式存在 – 该提交于 2023 年 1 月 25 日。这影响了使用了包含引用不托管在 github.com 上的 git 仓库的 git-checkout 指令步骤的 Melange 配置运行 wolfictl 检查更新命令的任何人。这也影响了在 wolfictl update <url> 中使用了 github.com 之外的远程 URL 的任何人。此外,这些子命令必须在设置了有效的 GitHub 令牌的环境变量 GITHUB_TOKEN 的情况下运行。用户应升级到版本 0.16.10 以获取修补程序。
漏洞概览
- CVE 编号
- CVE-2024-35183
- 文章标题
- CVE-2024-35183 wolfictl Git 凭据泄露漏洞
- 影响产品或组件
- 未命名漏洞案例
- 漏洞类型
- 以原文描述为准,未单独列出 CWE
- 原文字符数
- 2214
- 资料核验日期
- 2026-09-18
安全风险等级评估
基础分数 风险等级 可利用性评分 4.4 MEDIUM CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N 4.4 MEDIUM CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N
影响范围与修复版本
| 产品或分支 | 受影响范围 | 历史修复边界或说明 |
|---|---|---|
| 未命名漏洞案例 | 原文未明确列出具体版本范围 | 需按厂商公告与产品矩阵核对 |
原文未提供单独的影响范围段落。
漏洞详情
漏洞机制
wolfictl 是用于与 Wolfi 进行交互的命令行工具。在版本 0.16.10 之前存在一个 git 认证问题,允许将本地用户的 GitHub 令牌发送到除 github.com 以外的远程服务器。wolfictl 中大部分依赖 git 的功能都依赖其自己的 git 包,该包包含了实现与 git 仓库交互的集中逻辑。其中一些功能需要进行身份验证才能访问私有仓库。一个名为 GetGitAuth 的中心函数会查找环境变量 GITHUB_TOKEN 中的 GitHub 令牌,并将其作为 HTTP 基本身份验证对象返回,以供与 github.com/go-git/go-git/v5 库一起使用。大多数调用 GetGitAuth 的调用者(直接或间接)只使用令牌对 github.com 进行身份验证;但是,在某些情况下,调用者在不检查远程 git 仓库是否托管在 github.com 上的情况下传递了此身份验证。此行为自提交 0d06e1578300327c212dda26a5ab31d09352b9d0 以来一直以某种形式存在 – 该提交于 2023 年 1 月 25 日。这影响了使用了包含引用不托管在 github.com 上的 git 仓库的 git-checkout 指令步骤的 Melange 配置运行 wolfictl 检查更新命令的任何人。这也影响了在 wolfictl update <url> 中使用了 github.com 之外的远程 URL 的任何人。此外,这些子命令必须在设置了有效的 GitHub 令牌的环境变量 GITHUB_TOKEN 的情况下运行。用户应升级到版本 0.16.10 以获取修补程序。
触发条件与权限边界
CVSS scores for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/commit/403e93569f46766b4e26e06cf9cd0cae5ee0c2a2 CWE ids for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/commit/0d06e1578300327c212dda26a5ab31d09352b9d0 References for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/security/advisories/GHSA-8fg7-hp93-qhvr Products affected by CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/blob/6d99909f7b1aa23f732d84dad054b02a61f530e6/pkg/git/git.go#L22
场景与影响
CVSS scores for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/commit/403e93569f46766b4e26e06cf9cd0cae5ee0c2a2 CWE ids for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/commit/0d06e1578300327c212dda26a5ab31d09352b9d0 References for CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/security/advisories/GHSA-8fg7-hp93-qhvr Products affected by CVE-2024-35183: https://github.com/wolfi-dev/wolfictl/blob/6d99909f7b1aa23f732d84dad054b02a61f530e6/pkg/git/git.go#L22
检测与排查
资产、配置与日志核查
围绕 CVE-2024-35183 盘点实际资产、软件包或插件版本、启用组件、访问入口和相关日志;修复后回读运行版本与补丁状态,复核业务功能、访问控制和异常进程。不要在生产环境通过投递恶意样本或反复认证失败来验证漏洞。原文技术细节已保留在“漏洞详情”中,需按厂商公告进一步核对。
防范措施与修复验证
修复与缓解
原文未提供明确修复步骤。应优先安装厂商或发行版针对该 CVE 的安全更新;若暂不能升级,按厂商公告采取最小权限、入口收敛、网络隔离或禁用受影响组件等临时缓解,并记录回滚方案。
修复后的验证
完成变更后回读 未命名漏洞案例 的实际版本、补丁和配置,确认已落在厂商修复范围;需要重启的服务应验证重启结果,再检查相关业务功能、访问控制与日志。临时缓解应单独标注并跟踪正式修复。
参考来源
英文技术描述已按原文语义整理为中文,产品名、协议名、版本号、命令、路径和官方链接予以保留。涉及多 CVE 的文章维持为一篇,不拆分原文章。



暂无评论内容