Ndërsa dështimet në Git, të cilat lejojnë ekzekutimin e kodit kur lidhen me një depo të jashtme

Janë publikuar versionet e korrigjuara të sistemit të shpërndarjes për menaxhimin e kodit burimor Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 dhe 2.50.1, në të cilat janë eliminuar ndjeshmëri që lejojnë ekzekutimin e kodit të tyre në sistemin e përdoruesit gjatë operacionit të klonimit të një depoje të kontrolluar nga sulmuesi.

  • CVE-2025-48384 — ndjeshmĂ«ria shkaktohet nga fakti se gjatĂ« leximit tĂ« vlerave tĂ« parametrave tĂ« konfigurimit Git pastron karakteret e fundit tĂ« shenjave tĂ« rreshtit (LF) dhe kthimit tĂ« karrocĂ«s (CR), por gjatĂ« shkrimit tĂ« vlerave nĂ« skedarin e konfigurimit nuk ekzekuton daljen e karakterit tĂ« kthimit tĂ« karrocĂ«s. Sulmuesi mund tĂ« specifikojĂ« njĂ« rrugĂ« gjatĂ« inicializimit tĂ« submodulit, e cila pĂ«rfshin karakterin e kthimit tĂ« karrocĂ«s nĂ« fund tĂ« emrit (FS nĂ« OS-tĂ« e ngjashme me Unix lejojnĂ« pĂ«rdorimin e karaktereve speciale nĂ« emrat e skedarĂ«ve dhe katalogĂ«ve).

    Pastrimi i karakterit tĂ« kthimit tĂ« karrocĂ«s gjatĂ« leximit tĂ« konfigurimit do tĂ« çojĂ« nĂ« faktin qĂ« submoduli do tĂ« nxirret nĂ« njĂ« rrugĂ« tĂ« papĂ«rshtatshme. Sulmuesi mund tĂ« vendosĂ« nĂ« kĂ«tĂ« rrugĂ« tĂ« papĂ«rshtatshme njĂ« lidhje simbolike qĂ« tregon nĂ« njĂ« katalog me git hook dhe tĂ« vendosĂ« nĂ« tĂ« njĂ« trajtesĂ« qĂ« thirret pas pĂ«rfundimit tĂ« operacionit checkout. Ekzekutimi i komandĂ«s "git clone —recursive" mbi njĂ« depo tĂ« tillĂ« me njĂ« submodul tĂ« tillĂ« do tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« specifikuar nga keqbĂ«rĂ«si.

  • CVE-2025-48385 — kontroll i pamjaftueshĂ«m nga ana e klientit tĂ« skedarĂ«ve bundle, tĂ« dorĂ«zuar serverin gjatĂ« klonimit tĂ« depozitĂ«s dhe tĂ« pĂ«rdorura pĂ«r tĂ« ndarĂ« pjesĂ«t e tĂ« dhĂ«nave tĂ« dorĂ«zuara pĂ«rmes sistemeve tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes (CDN). Sulmuesi qĂ« kontrollon serverin Git mund tĂ« organizojĂ« ngarkimin e skedarit bundle tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« nga klienti, i cili pas nxjerrjes do tĂ« ruhet nĂ« njĂ« vend tĂ« rastĂ«sishĂ«m nĂ« FS.
  • CVE-2025-48386 — njĂ« ndjeshmĂ«ri specifike pĂ«r platformĂ«n Windows, e shkaktuar nga mbushja e tamponit nĂ« trajtesĂ«n Wincred, e pĂ«rdorur pĂ«r ruajtjen e kredencialeve nĂ« Menaxherin e Kredencialeve tĂ« Windows.

Për më tepër, janë eliminuar katër ndjeshmëri në ndërfaqet grafike Gitk dhe Git GUI, të shkruara në Tcl/Tk:

  • CVE-2025-27613 — hapja e njĂ« depoje tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« nĂ« Gitk mund tĂ« çojĂ« nĂ« mbivendosjen e skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedarĂ«ve.
  • CVE-2025-27614 — gjatĂ« ekzekutimit tĂ« "gitk filename" mbi njĂ« depo tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« mund tĂ« çojĂ« nĂ« ekzekutimin e njĂ« skripti tĂ« pĂ«rgatitur nga sulmuesi.
  • CVE-2025-46334 — nĂ« Git GUI nĂ« Windows mund tĂ« organizohet ekzekutimi i kodit tĂ« sulmuesit kur pĂ«rdoruesi kryen veprime "Git Bash" ose "Browse Files" me njĂ« depo, nĂ« drejtorinĂ« e punĂ«s tĂ« sĂ« cilĂ«s janĂ« vendosur nga sulmuesi skedarĂ« tĂ« zakonshĂ«m ekzekutivĂ«, si sh.exe, astextplain.exe, exif.exe dhe ps2ascii.exe, tĂ« thirrura gjatĂ« punĂ«s me Git GUI.
  • CVE-2025-46335 — mundĂ«sia pĂ«r tĂ« krijuar ose mbivendosur njĂ« skedar tĂ« rastĂ«sishĂ«m nĂ« FS gjatĂ« redaktimit tĂ« pĂ«rdoruesit nĂ« Git GUI tĂ« njĂ« skedari nga njĂ« katalog me njĂ« emĂ«r tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«, i nxjerrĂ« nga depoja e pĂ«rgatitur nga sulmuesi.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster