Opublikowano poprawki do rozproszonego systemu zarządzania tekstami źródłowymi Git w wersjach 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 oraz 2.50.1, w których usunięto podatności umożliwiające wykonanie własnego kodu na systemie użytkownika podczas klonowania repozytorium pod kontrolą atakującego.
- CVE-2025-48384 — podatność wynika z tego, że podczas odczytu wartości parametrów konfiguracyjnych Git usuwa znaki nowej linii (LF) i powrotu karetki (CR) podane na końcu, ale podczas zapisu wartości do pliku konfiguracyjnego nie wykonuje ich escaping. Atakujący może określić przy inicjalizacji podmodułu ścieżkę, której końcem jest znak powrotu karetki (systemy plików w systemach uniksopodobnych pozwalają na stosowanie znaków specjalnych w nazwach plików i katalogów).
Usunięcie znaku powrotu karetki podczas odczytu konfiguracji spowoduje, że podmoduł zostanie wyciągnięty z nieprawidłowej ścieżki. Atakujący może umieścić w tej nieprawidłowej ścieżce dowiązanie symboliczne wskazujące na katalog z hookami Gita i umieścić w nim skrypt, który będzie wywoływany po zakończeniu operacji checkout. Wykonanie polecenia „git clone —recursive” nad repozytorium z takim podmodułem doprowadzi do wykonania kodu wskazanego przez napastnika.
- CVE-2025-48385 — niewystarczająca kontrola po stronie klienta bundle-pliku, przekazywanego serwerem podczas klonowania repozytorium i używanego do przesyłania części danych przez systemy dostarczania treści (CDN). Atakujący, kontrolujący serwer Git, może zorganizować pobranie przez klienta specjalnie skonstruowanego bundle-pliku, który po wyciągnięciu zostanie zapisany w dowolnym miejscu w systemie plików.
- CVE-2025-48386 — podatność specyficzna dla platformy Windows, wywołana przepełnieniem bufora w handlerze Wincred, używanym do przechowywania poświadczeń w Menedżerze poświadczeń Windows.
Ponadto usunięto cztery podatności w graficznych interfejsach Gitk i Git GUI, napisanych w Tcl/Tk:
- CVE-2025-27613 — otwarcie w Gitk specjalnie skonstruowanego repozytorium może prowadzić do nadpisania dowolnych plików w systemie plików.
- CVE-2025-27614 — wykonanie „gitk filename” na specjalnie skonstruowanym repozytorium może prowadzić do uruchomienia skryptu przygotowanego przez atakującego.
- CVE-2025-46334 — W Git GUI w systemie Windows można zorganizować uruchomienie kodu atakującego podczas wykonywania przez użytkownika działań „Git Bash” lub „Przeglądaj pliki” z repozytorium, w którym w drzewie roboczym atakujący umieścił standardowe pliki wykonywalne, takie jak sh.exe, astextplain.exe, exif.exe i ps2ascii.exe, wywoływane w trakcie pracy Git GUI.
- CVE-2025-46335 — możliwość utworzenia lub nadpisania dowolnego pliku w systemie plików przy edytowaniu przez użytkownika w Git GUI pliku z katalogu o specjalnie sformatowanej nazwie, pozyskanego z repozytorium przygotowanego przez atakującego.
Źródło: opennet.ru
