CVE-2017-16228
https://notcve.org/view.php?id=CVE-2017-16228
Dulwich before 0.18.5, when an SSH subprocess is used, allows remote attackers to execute arbitrary commands via an ssh URL with an initial dash character in the hostname, a related issue to CVE-2017-9800, CVE-2017-12836, CVE-2017-12976, CVE-2017-1000116, and CVE-2017-1000117. Dulwich en versiones anteriores a la 0.18.5, cuando se utiliza un subproceso SSH, perote que atacantes remotos ejecuten comandos arbitrarios mediante una URL ssh con un carácter guión inicial en el nombre del host. Esta vulnerabilidad está relacioada con CVE-2017-9800, CVE-2017-12836, CVE-2017-12976, CVE-2017-1000116, and CVE-2017-1000117. • https://tracker.debian.org/news/882440 https://www.dulwich.io/code/dulwich https://www.dulwich.io/code/dulwich/commit/7116a0cbbda571f7dac863f4b1c00b6e16d6d8d6 •
CVE-2015-0838
https://notcve.org/view.php?id=CVE-2015-0838
Buffer overflow in the C implementation of the apply_delta function in _pack.c in Dulwich before 0.9.9 allows remote attackers to execute arbitrary code via a crafted pack file. Desbordamiento de buffer en la implementación C de la función apply_delta en _pack.c en Dulwich anterior a 0.9.9 permite a atacantes remotos ejecutar código arbitrario a través de un fichero de paquetes. • http://www.debian.org/security/2015/dsa-3206 https://lists.launchpad.net/dulwich-users/msg00829.html • CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer •
CVE-2014-9706
https://notcve.org/view.php?id=CVE-2014-9706
The build_index_from_tree function in index.py in Dulwich before 0.9.9 allows remote attackers to execute arbitrary code via a commit with a directory path starting with .git/, which is not properly handled when checking out a working tree. La función build_index_from_tree en index.py en Dulwich anterior a 0.9.9 permite a atacantes remotos ejecutar código arbitrario a través de una asignación con una ruta de directorio que comienza con .git/, lo que no se maneja correctamente cuando compruebe un árbol de trabajos. • http://lists.fedoraproject.org/pipermail/package-announce/2015-April/154523.html http://lists.fedoraproject.org/pipermail/package-announce/2015-April/154551.html http://www.debian.org/security/2015/dsa-3206 http://www.openwall.com/lists/oss-security/2015/03/21/1 http://www.openwall.com/lists/oss-security/2015/03/22/26 https://git.samba.org/?p=jelmer/dulwich.git%3Ba=commitdiff%3Bh=091638be3c89f46f42c3b1d57dc1504af5729176 https://lists.launchpad.net/dulwich-users/msg00827.html • CWE-19: Data Processing Errors •