Vulnérabilités dans Git permettant l'exécution de code lors de l'accès à un dépôt externe

Des versions correctives du système de gestion de texte distribué Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 et 2.50.1 ont été publiées, dans lesquelles des vulnérabilités ont été corrigées, permettant d'exécuter du code malveillant sur le système de l'utilisateur lors de l'opération de clonage d'un dépôt sous contrôle de l'attaquant.

  • CVE-2025-48384 — cette vulnérabilité est causée par le fait que lors de la lecture des valeurs des paramètres de configuration, Git nettoie les caractères de retour à la ligne (LF) et de retour chariot (CR) spécifiés à la fin, mais ne fait pas d'échappement du caractère de retour chariot lors de l'écriture des valeurs dans le fichier de configuration. Un attaquant peut spécifier, lors de l'initialisation d'un sous-module, un chemin dont le nom se termine par un caractère de retour chariot (les systèmes de fichiers sous des systèmes UNIX-like permettent des caractères spéciaux dans les noms de fichiers et de répertoires).

    Le nettoyage du caractère de retour chariot lors de la lecture de la configuration entraînera l'extraction du sous-module à un chemin incorrect. L'attaquant peut placer à ce chemin incorrect un lien symbolique pointant vers un répertoire contenant des hooks Git et y placer un gestionnaire qui sera appelé après la fin de l'opération checkout. L'exécution de la commande « git clone —recursive » sur un dépôt contenant un tel sous-module entraînera l'exécution du code spécifié par le malfaiteur.

  • CVE-2025-48385 — vérification insuffisante côté client des fichiers bundle, délivrés serveur lors du clonage d'un dépôt et utilisés pour transmettre une partie des données sur des systèmes de livraison de contenu (CDN). Un attaquant contrôlant un serveur Git peut orchestrer le chargement par le client d'un fichier bundle spécialement conçu, qui, une fois extrait, sera stocké à un emplacement arbitraire dans le système de fichiers.
  • CVE-2025-48386 — une vulnérabilité spécifique à la plateforme Windows causée par un débordement de tampon dans le gestionnaire Wincred, utilisé pour stocker les informations d'identification dans le Gestionnaire d'Identifiants Windows.

De plus, quatre vulnérabilités sur les interfaces graphiques Gitk et Git GUI, écrites en Tcl/Tk, ont été corrigées :

  • CVE-2025-27613 — l'ouverture d'un dépôt spécialement conçu dans Gitk peut entraîner l'écrasement de fichiers arbitraires dans le système de fichiers.
  • CVE-2025-27614 — l'exécution de « gitk filename » sur un dépôt spécialement conçu peut entraîner l'exécution d'un script préparé par l'attaquant.
  • CVE-2025-46334 — dans Git GUI sous Windows, il est possible d'organiser l'exécution de code malveillant lors de l'exécution par l'utilisateur d'actions « Git Bash » ou « Parcourir les fichiers » avec un dépôt dont l'arborescence de travail contient des fichiers exécutables typiques placés par l'attaquant, tels que sh.exe, astextplain.exe, exif.exe et ps2ascii.exe, appelés au cours de l'utilisation de Git GUI.
  • CVE-2025-46335 — possibilité de créer ou de remplacer un fichier arbitraire dans le système de fichiers lors de l'édition par l'utilisateur d'un fichier dans Git GUI à partir d'un répertoire ayant un nom spécialement conçu, extrait d'un dépôt préparé par l'attaquant.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster