Au fost publicate versiuni corective ale sistemului de gestionare a codului sursă distribuit Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 și 2.50.1, care remediază vulnerabilități ce permit unui atacator să execute propriul cod pe sistemul utilizatorului atunci când clonează un depozit controlat de atacator.
- CVE-2025-48384 — Vulnerabilitatea este cauzată de faptul că, atunci când citește valorile parametrilor de configurare, Git șterge caracterele de sfârșit de linie (LF) și retur de car (CR) de la sfârșit, dar nu elimină caracterul de retur de car la scrierea valorilor în fișierul de configurare. Un atacator poate specifica o cale cu un caracter de retur de car la sfârșitul numelui la inițializarea unui submodul (sistemele de fișiere din sistemele de operare de tip Unix permit specificarea de caractere speciale în numele fișierelor și directoarelor).
Ștergerea caracterului „carry return” la citirea configurației va duce la extragerea submodulului pe o cale invalidă. Un atacator poate plasa un link simbolic pe această cale invalidă, indicând un director cu hook-uri git și poate plasa în acesta un handler care este apelat după finalizarea operațiunii de extragere. Rularea comenzii „git clone --recursive” pe un repository cu un astfel de submodul va duce la executarea codului atacatorului.
- CVE-2025-48385 - Validare insuficientă din partea clientului a fișierelor pachet servite Server În timpul clonării repozitoriului și utilizat pentru transferul unor date prin sisteme de livrare de conținut (CDN). Un atacator care controlează un server Git poate aranja ca un client să descarce un fișier pachet special conceput, care, după extragere, va fi salvat într-o locație arbitrară în sistemul de fișiere.
- CVE-2025-48386 - Specific platformei Windows o vulnerabilitate de tip buffer overflow în handler-ul Wincred folosit pentru stocarea credențialelor în Windows Manager de acreditari.
În plus, au fost remediate patru vulnerabilități în interfețele grafice Gitk și Git GUI scrise în Tcl/Tk:
- CVE-2025-27613 - Deschiderea unui repository special creat în Gitk poate duce la suprascrierea unor fișiere arbitrare în sistemul de fișiere.
- CVE-2025-27614 - La executarea comenzii „gitk filename” pe un repository special conceput, este posibil să se execute un script creat de atacator.
- CVE-2025-46334 - în interfața grafică Git din Windows Este posibil să se organizeze lansarea codului atacatorului atunci când utilizatorul efectuează acțiunile „Git Bash” sau „Browse Files” cu un repository, în arborele de lucru al cărui atacator a plasat fișiere executabile tipice, cum ar fi sh.exe, astextplain.exe, exif.exe și ps2ascii.exe, apelate în timpul funcționării interfeței grafice Git.
- CVE-2025-46335 - Este posibilă crearea sau suprascrierea unui fișier arbitrar în FS atunci când un utilizator editează un fișier în interfața grafică Git dintr-un director cu un nume special formatat, extras dintr-un depozit pregătit de atacator.
Sursa: opennet.ru
