Korrigierte Versionen des verteilten Versionskontrollsystems Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 und 2.50.1 wurden veröffentlicht, in denen Schwachstellen behoben wurden, die es Angreifern ermöglichen, eigenen Code auf dem System des Benutzers auszuführen, wenn ein Repository, das unter ihrer Kontrolle steht, geklont wird.
- CVE-2025-48384 – Die Schwachstelle tritt auf, weil Git beim Lesen der Werte von Konfigurationsparametern die am Ende angegebenen Zeichen für Zeilenumbrüche (LF) und Wagenrückläufe (CR) entfernt, jedoch beim Schreiben der Werte in die Konfigurationsdatei das Zeichen für den Wagenrücklauf nicht maskiert. Ein Angreifer kann bei der Initialisierung eines Submoduls einen Pfad angeben, dessen Name mit einem Wagenrücklaufzeichen endet (Dateisysteme in unixähnlichen Betriebssystemen erlauben die Verwendung von Sonderzeichen in Dateinamen und Verzeichnissen).
Die Bereinigung des Wagenrückgabesymbols beim Lesen der Konfiguration führt dazu, dass das Submodul an einem falschen Pfad extrahiert wird. Ein Angreifer könnte an diesem fehlerhaften Pfad einen symbolischen Link platzieren, der auf ein Verzeichnis mit Git-Hooks verweist, und dort einen Handler ablegen, der nach dem Abschluss des Checkout-Vorgangs aufgerufen wird. Das Ausführen des Befehls „git clone —recursive“ auf einem Repository mit einem solchen Submodul würde den von dem Angreifer angegebenen Code ausführen.
- CVE-2025-48385 — unzureichende Überprüfung von Bundle-Dateien auf der Client-Seite, die dem Server durch während der Klonierung des Repositories bereitgestellt werden und zur Übertragung eines Teils der bereitgestellten Daten über Content Delivery Networks (CDN) verwendet werden. Ein Angreifer, der den Git-Server kontrolliert, könnte den Client dazu bringen, eine speziell formatierte Bundle-Datei herunterzuladen, die nach der Extraktion an einem beliebigen Ort im Dateisystem gespeichert wird.
- CVE-2025-48386 — eine plattformspezifische Windows-Schwachstelle, die durch einen Pufferüberlauf im Wincred-Handler verursacht wird, der zur Speicherung von Anmeldeinformationen im Windows Credential Manager verwendet wird.
Darüber hinaus wurden vier Schwachstellen in den grafischen Benutzerschnittstellen Gitk und Git GUI, die in Tcl/Tk geschrieben sind, behoben:
- CVE-2025-27613 — Das Öffnen eines speziell gestalteten Repositorys in Gitk kann zur Überschreibung beliebiger Dateien im Dateisystem führen.
- CVE-2025-27614 — Die Ausführung von «gitk filename» in einem speziell gestalteten Repository kann dazu führen, dass ein vom Angreifer vorbereiteter Skript ausgeführt wird.
- CVE-2025-46334 — In Git GUI unter Windows kann die Ausführung von Benutzeraktionen wie «Git Bash» oder «Browse Files» mit einem Repository, in dessen Arbeitsbaum vom Angreifer typische ausführbare Dateien wie sh.exe, astextplain.exe, exif.exe und ps2ascii.exe platziert wurden, die Ausführung von Angreifer-Code auslösen.
- CVE-2025-46335 — Es besteht die Möglichkeit, eine beliebige Datei im FS zu erstellen oder zu überschreiben, wenn der Benutzer in Git GUI eine Datei aus einem Verzeichnis mit einem speziell gestalteten Namen bearbeitet, das aus einem vom Angreifer vorbereiteten Repository extrahiert wurde.
Quelle: opennet.ru
