Kwetsbaarheden in Git, die de uitvoering van code mogelijk maken bij toegang tot een externe repository

Correcties zijn gepubliceerd voor de gedistribueerde versiebeheersysteem Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 en 2.50.1, waarin kwetsbaarheden zijn verholpen die het mogelijk maken om eigen code op het systeem van de gebruiker uit te voeren tijdens het klonen van een door de aanvaller gecontroleerde repository.

  • CVE-2025-48384 – de kwetsbaarheid wordt veroorzaakt doordat Git bij het lezen van configuratieparameterwaarden de aangemerkte einde-teken (LF) en carriage return (CR) verwijdert, maar bij het schrijven van waarden naar een configuratiebestand de carriage return niet escapen. De aanvaller kan bij het initialiseren van een submodule een pad opgeven waarvan de naam eindigt met het carriage return-teken (besturingssystemen die aan Unix zijn gerelateerd laten speciale tekens in bestands- en mapnamen toe).

    Het verwijderen van het carriage return-teken bij het lezen van de configuratie leidt ertoe dat de submodule op een onjuist pad wordt uitgepakt. De aanvaller kan op dit onjuiste pad een symbolische link plaatsen die naar een map met git hooks verwijst en daarin een handler plaatsen die wordt aangeroepen na voltooiing van de checkout-operatie. Het uitvoeren van de opdracht "git clone --recursive" op een repository met zo'n submodule leidt tot het uitvoeren van code die door de aanvaller is opgegeven.

  • CVE-2025-48385 – onvoldoende controle aan de cliëntzijde van bundle-bestanden die worden afgeleverd server tijdens het klonen van de repository en worden gebruikt voor het verzenden van een deel van de afgeleverde gegevens via contentdeliverynetwerken (CDN). Een aanvaller die de Git-server controleert, kan de klant dwingen een speciaal opgemaakt bundle-bestand te downloaden, dat na extractie op een willekeurige plaats in het bestandssysteem wordt opgeslagen.
  • CVE-2025-48386 – een platform specifieke kwetsbaarheid voor Windows, veroorzaakt door een buffer overflow in de Wincred-handler, die wordt gebruikt voor het opslaan van inloggegevens in Windows Credential Manager.

Daarnaast zijn er vier kwetsbaarheden opgelost in de grafische interfaces Gitk en Git GUI, geschreven in Tcl/Tk:

  • CVE-2025-27613 – het openen van een speciaal opgemaakte repository in Gitk kan leiden tot het overschrijven van willekeurige bestanden in het bestandssysteem.
  • CVE-2025-27614 – het uitvoeren van "gitk filename" op een speciaal opgemaakte repository kan leiden tot de uitvoering van een script dat door de aanvaller is voorbereid.
  • CVE-2025-46334 — in Git GUI on Windows, it is possible to execute attacker's code when a user performs "Git Bash" or "Browse Files" actions with a repository containing executable files, such as sh.exe, astextplain.exe, exif.exe, and ps2ascii.exe, placed there by the attacker in the working tree during Git GUI operations.
  • CVE-2025-46335 — the ability to create or overwrite arbitrary files in the filesystem when a user edits a file in Git GUI from a directory with a specially crafted name extracted from a repository prepared by the attacker.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster