Saldırganın, kendi kontrolündeki bir deponun klonlanması sırasında kullanıcının sisteminde kendi kodunu çalıştırmasına olanak tanıyan güvenlik açıklarını gideren dağıtılmış kaynak kodu yönetim sistemi Git 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 ve 2.50.1'in düzeltici sürümleri yayımlandı.
- CVE-2025-48384 — Bu güvenlik açığı, Git'in yapılandırma parametrelerinin değerlerini okurken satır sonu (LF) ve satır başı (CR) karakterlerini temizlemesi, ancak yapılandırma dosyasına değer yazarken satır başı karakterini atlamaması nedeniyle ortaya çıkar. Saldırgan, bir alt modülü başlatırken adın sonunda satır başı karakteri bulunan bir yol belirtebilir (Unix benzeri işletim sistemlerindeki dosya sistemleri, dosya ve dizin adlarında özel karakterlerin belirtilmesine izin verir).
Yapılandırma okunurken satır başının temizlenmesi, alt modülün geçersiz bir yolda kontrol edilmesine neden olur. Bir saldırgan, bu geçersiz yola, git kancaları içeren bir dizine işaret eden sembolik bir bağlantı yerleştirebilir ve kontrol işlemi tamamlandıktan sonra çağrılan bir işleyici yerleştirebilir. Böyle bir alt modüle sahip bir depoda "git clone --recursive" çalıştırılması, saldırganın kodunun yürütülmesine neden olur.
- CVE-2025-48385 - Sunulan paket dosyalarının istemci tarafında yetersiz doğrulanması sunucu Depo klonlama sırasında ve bazı verilerin içerik dağıtım sistemleri (CDN'ler) aracılığıyla aktarılmasında kullanılır. Bir Git sunucusunu kontrol eden bir saldırgan, istemcinin özel olarak hazırlanmış bir paket dosyasını indirmesini sağlayabilir; bu dosya, çıkarıldıktan sonra dosya sisteminde rastgele bir konuma kaydedilir.
- CVE-2025-48386 - Platforma Özgü Windows Wincred kimlik bilgilerini saklamak için kullanılan işleyici içinde bir arabellek taşması güvenlik açığı. Windows Kimlik Yöneticisi.
Ayrıca Tcl/Tk'da yazılan Gitk ve Git GUI grafik arayüzlerindeki dört güvenlik açığı giderildi:
- CVE-2025-27613 - Gitk'te özel olarak hazırlanmış bir deponun açılması, dosya sistemindeki keyfi dosyaların üzerine yazılmasına neden olabilir.
- CVE-2025-27614 - Özel olarak hazırlanmış bir depoda "gitk filename" yürütüldüğünde, saldırgan tarafından oluşturulmuş bir betiğin yürütülmesiyle sonuçlanabilir.
- CVE-2025-46334 - Git GUI'sinde Windows Kullanıcı "Git Bash" veya "Dosyalara Gözat" işlemlerini gerçekleştirdiğinde, saldırganın çalışma ağacına sh.exe, astextplain.exe, exif.exe ve ps2ascii.exe gibi Git GUI'sinin çalışması sırasında çağrılan tipik yürütülebilir dosyaları yerleştirdiği bir depoda saldırgan kodunun çalıştırılmasını organize etmek mümkündür.
- CVE-2025-46335 - Bir kullanıcı, saldırgan tarafından hazırlanan bir depoda bulunan ve özel olarak biçimlendirilmiş bir ada sahip bir dizinden Git GUI'sinde bir dosyayı düzenlediğinde, FS'de keyfi bir dosya oluşturmak veya üzerine yazmak mümkündür.
Kaynak: opennet.ru
