Opublikowano wersje korygujące rozproszonego systemu zarządzania kodem źródłowym Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 i 2.50.1. Naprawiają one luki w zabezpieczeniach umożliwiające atakującemu wykonanie własnego kodu w systemie użytkownika podczas klonowania kontrolowanego przez niego repozytorium.
- CVE-2025-48384 — Luka wynika z faktu, że podczas odczytu wartości parametrów konfiguracyjnych Git usuwa znaki nowego wiersza (LF) i powrotu karetki (CR) na końcu, ale nie usuwa znaku powrotu karetki podczas zapisywania wartości do pliku konfiguracyjnego. Atakujący może określić ścieżkę ze znakiem powrotu karetki na końcu nazwy podczas inicjowania podmodułu (systemy plików w systemach operacyjnych typu Unix zezwalają na określanie znaków specjalnych w nazwach plików i katalogów).
Wyczyszczenie znaku powrotu karetki podczas odczytu konfiguracji spowoduje pobranie podmodułu z nieprawidłowej ścieżki. Atakujący może umieścić dowiązanie symboliczne w tej nieprawidłowej ścieżce, wskazując na katalog z hakami Git, i umieścić w nim procedurę obsługi, która zostanie wywołana po zakończeniu operacji pobrania. Uruchomienie polecenia „git clone --recursive” w repozytorium z takim podmodułem spowoduje wykonanie kodu atakującego.
- CVE-2025-48385 – Niewystarczająca walidacja plików pakietów po stronie klienta serwer Podczas klonowania repozytorium i przesyłania części danych za pośrednictwem systemów dostarczania treści (CDN). Atakujący kontrolujący serwer Git może zmusić klienta do pobrania specjalnie spreparowanego pliku pakietu, który po wyodrębnieniu zostanie zapisany w dowolnej lokalizacji w systemie plików.
- CVE-2025-48386 – Specyficzny dla platformy Windows luka w zabezpieczeniach związana z przepełnieniem bufora w programie obsługi Wincred używanym do przechowywania danych uwierzytelniających Windows Menedżer poświadczeń.
Dodatkowo naprawiono cztery luki w zabezpieczeniach interfejsów graficznych Gitk i Git GUI napisanych w Tcl/Tk:
- CVE-2025-27613 – Otwarcie specjalnie przygotowanego repozytorium w Gitk może spowodować nadpisanie dowolnych plików w systemie plików.
- CVE-2025-27614 – Podczas wykonywania polecenia „gitk filename” w specjalnie spreparowanym repozytorium może dojść do wykonania skryptu utworzonego przez atakującego.
- CVE-2025-46334 – w interfejsie graficznym Git Windows Możliwe jest zorganizowanie uruchomienia kodu atakującego, gdy użytkownik wykonuje akcje „Git Bash” lub „Przeglądaj pliki” w repozytorium, w którego drzewie roboczym atakujący umieścił typowe pliki wykonywalne, takie jak sh.exe, astextplain.exe, exif.exe i ps2ascii.exe, wywoływane podczas działania interfejsu graficznego Git.
- CVE-2025-46335 - Możliwe jest utworzenie lub nadpisanie dowolnego pliku w systemie plików, gdy użytkownik edytuje plik w interfejsie graficznym Git z katalogu o specjalnie sformatowanej nazwie, wyodrębnionej z repozytorium przygotowanego przez atakującego.
Źródło: opennet.ru
