Vulnerabilitetet në Git, të cilat lejojnë ekzekutimin e kodit kur bëhet kërkesë ndaj një repozitorit të jashtëm

Janë publikuar versionet korrigjuese të sistemit të distribuar të menaxhimit të kodit burimor Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 dhe 2.50.1, në të cilat janë eliminuar vulnerabilitetet që lejojnë ekzekutimin e kodit tuaj në sistemin e përdoruesit gjatë kryerjes së operacionit të klonimit të një repozitari të kontrolluar nga një sulmues.

  • CVE-2025-48384 — vulnerabiliteti shkaktohet nga fakti se kur lexohen vlerat e parametrave tĂ« konfigurimit Git, pastrohen karakteret pĂ«rfundimtare tĂ« tĂ«rheqjes sĂ« linjave (LF) dhe kthimit tĂ« karrocĂ«s (CR), por kur shkruhen vlerat nĂ« skedarin e konfigurimit, nuk ekzekutohet shkronja e kthimit tĂ« karrocĂ«s. Sulmuesi mund tĂ« specifikojĂ« njĂ« rrugĂ« gjatĂ« inicializimit tĂ« submodulit, nĂ« fund tĂ« emrit tĂ« cilit Ă«shtĂ« specifikuar karakteri i kthimit tĂ« karrocĂ«s (sistemet e skedarĂ«ve nĂ« OS tĂ« ngjashme me UNIX lejojnĂ« specifikimin e karaktereve tĂ« veçanta nĂ« emrat e skedarĂ«ve dhe katalogĂ«ve).

    Fshirja e karakterit të kthimit të karrocës gjatë leximit të konfigurimit do të sjellë që submoduli të nxirret në një rrugë të gabuar. Sulmuesi mund të vendosë në këtë rrugë të gabuar një lidhje simbolike që tregon në një katalog me git hook, dhe të vendosë aty një trajtesë që thirret pas përfundimit të operacionit checkout. Kryerja e komandës "git clone --recursive" mbi një repozitar me një submodul të tillë do të sjellë ekzekutimin e kodit të specifikuar nga sulmuesi.

  • CVE-2025-48385 — verifikimi i pamjaftueshĂ«m nĂ« anĂ«n e klientit tĂ« skedarĂ«ve bundle, qĂ« jepen server gjatĂ« klonimit tĂ« repozitarit dhe qĂ« pĂ«rdoren pĂ«r tĂ« kaluar njĂ« pjesĂ« tĂ« tĂ« dhĂ«nave tĂ« dorĂ«zuara pĂ«rmes sistemeve tĂ« dorĂ«zimit tĂ« pĂ«rmbajtjes (CDN). Sulmuesi, i cili kontrollon serverin Git, mund tĂ« organizojĂ« ngarkimin nga klienti tĂ« njĂ« skedari bundle tĂ« formatuar posaçërisht, i cili pasi tĂ« nxirret do tĂ« ruhet nĂ« njĂ« vend tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedarĂ«ve.
  • CVE-2025-48386 — njĂ« vulnerabilitet specifik pĂ«r platformĂ«n Windows, shkaktuar nga mbushja e buferit nĂ« trajtesĂ«n Wincred, e cila pĂ«rdoret pĂ«r ruajtjen e akreditiveve nĂ« Menaxherin e Akreditiveve tĂ« Windows.

Për më tepër, janë eliminuar katër vulnerabilitete në ndërfaqet grafike Gitk dhe Git GUI, të shkruara në Tcl/Tk:

  • CVE-2025-27613 — hapja nĂ« Gitk e njĂ« repozitari tĂ« formatuar posaçërisht mund tĂ« çojĂ« nĂ« tejkalimin e skedarĂ«ve tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedarĂ«ve.
  • CVE-2025-27614 — kryerja e "gitk filename" mbi njĂ« repozitar tĂ« formatuar posaçërisht mund tĂ« çojĂ« nĂ« ekzekutimin e njĂ« skripti tĂ« pĂ«rgatitur nga sulmuesi.
  • CVE-2025-46334 — nĂ« Git GUI nĂ« Windows mund tĂ« organizohet ekzekutimi i kodit nga sulmuesi kur pĂ«rdoruesi kryen veprimet «Git Bash» ose «Browse Files» me njĂ« repository, nĂ« strukturĂ«n e punĂ«s sĂ« sĂ« cilĂ«s janĂ« vendosur nga sulmuesi skedarĂ« ekzekutues, si sh.exe, astextplain.exe, exif.exe dhe ps2ascii.exe, tĂ« thirrura gjatĂ« punĂ«s me Git GUI.
  • CVE-2025-46335 — mundĂ«sia pĂ«r tĂ« krijuar ose rikopjuar njĂ« skedar tĂ« rastĂ«sishĂ«m nĂ« sistemin e skedarĂ«ve ndĂ«rsa pĂ«rdoruesi po redakton njĂ« skedar nĂ« Git GUI nga njĂ« katalog me njĂ« emĂ«r tĂ« specializuar, i nxjerrĂ« nga repository, i pĂ«rgatitur nga sulmuesi.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster