Se han publicado actualizaciones correctivas para la sistema de control de versiones distribuido Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 y 2.50.1, que solucionan vulnerabilidades que pueden permitir la ejecución de código en el sistema del usuario al clonar un repositorio controlado por el atacante.
- CVE-2025-48384: la vulnerabilidad se debe a que al leer los valores de los parámetros de configuración, Git elimina los caracteres de salto de línea (LF) y retorno de carro (CR) especificados al final, pero al escribir valores en el archivo de configuración no realiza el escape del carácter de retorno de carro. Un atacante puede especificar durante la inicialización de un submódulo un camino que termine con el carácter de retorno de carro (los sistemas de archivos en sistemas operativos similares a Unix permiten el uso de caracteres especiales en nombres de archivos y directorios).
La eliminación del carácter de retorno de carro al leer la configuración hará que el submódulo se extraiga en una ruta incorrecta. El atacante puede colocar en esta ruta incorrecta un enlace simbólico que apunte a un directorio con hooks de Git y colocar allí un manejador que se active tras la finalización de la operación de checkout. Ejecutar el comando "git clone --recursive" en un repositorio con un submódulo de este tipo resultará en la ejecución del código indicado por el atacante.
- CVE-2025-48385: falta de verificación del lado del cliente en los archivos de paquete, que se devuelven el servidor durante la clonación del repositorio y que se utilizan para la transmisión de parte de los datos a través de sistemas de entrega de contenido (CDN). Un atacante que controle el servidor Git puede hacer que el cliente descargue un archivo de paquete diseñado específicamente, que tras la extracción se guardará en una ubicación arbitraria en el sistema de archivos.
- CVE-2025-48386: vulnerabilidad específica de la plataforma Windows provocada por un desbordamiento de búfer en el manejador Wincred, utilizado para almacenar credenciales en el Administrador de Credenciales de Windows.
Además, se han corregido cuatro vulnerabilidades en las interfaces gráficas de Gitk y Git GUI, escritas en Tcl/Tk:
- CVE-2025-27613: abrir un repositorio diseñado específicamente en Gitk puede llevar a la sobrescritura de archivos arbitrarios en el sistema de archivos.
- CVE-2025-27614: ejecutar "gitk filename" sobre un repositorio específicamente diseñado puede provocar la ejecución de un script preparado por el atacante.
- CVE-2025-46334 — en Git GUI en Windows se puede organizar la ejecución de código del atacante cuando el usuario realiza acciones de "Git Bash" o "Browse Files" con un repositorio en cuya área de trabajo el atacante ha colocado archivos ejecutables típicos, como sh.exe, astextplain.exe, exif.exe y ps2ascii.exe, que son llamados durante el uso de Git GUI.
- CVE-2025-46335 — posibilidad de crear o sobrescribir un archivo arbitrario en el sistema de archivos al editar un archivo en Git GUI extraído de un directorio con un nombre especialmente diseñado, preparado por el atacante.
Fuente: opennet.ru
