访问外部存储库时允许代码执行的 Git 漏洞

分布式源代码管理系统 Git 2.43.7、2.44.4、2.45.4、2.46.4、2.47.3、2.48.2、2.49.1 和 2.50.1 的修正版本已经发布,修复了允许攻击者在克隆攻击者控制的存储库时在用户系统上执行自己的代码的漏洞。

  • CVE-2025-48384 — 该漏洞是由于 Git 在读取配置参数值时会清除末尾的换行符 (LF) 和回车符 (CR),但在将值写入配置文件时不会转义回车符而导致的。攻击者可以在初始化子模块时指定名称末尾带有回车符的路径(类 Unix 操作系统中的文件系统允许在文件和目录名称中使用特殊字符)。

    在读取配置时清除回车符将导致子模块在无效路径下被检出。攻击者可以在此无效路径上放置一个符号链接,指向一个带有 git hooks 的目录,并在其中放置一个处理程序,该处理程序在检出操作完成后被调用。在包含此类子模块的仓库上运行“git clone --recursive”将导致攻击者代码的执行。

  • CVE-2025-48385 - 客户端对所提供服务的捆绑包文件验证不足 服务器 在代码库克隆过程中,攻击者会利用 Git 漏洞通过内容分发系统 (CDN) 传输部分数据。控制 Git 服务器的攻击者可以诱使客户端下载特制的捆绑文件,该文件解压后会被保存到文件系统中的任意位置。
  • CVE-2025-48386 - 平台特定 Windows Wincred 处理程序中存在缓冲区溢出漏洞,该处理程序用于存储凭据。 Windows 凭证管理器。

此外,还修复了用 Tcl/Tk 编写的 Gitk 和 Git GUI 图形界面中的四个漏洞:

  • CVE-2025-27613 - 在 Gitk 中打开特制存储库可能会导致文件系统上的任意文件被覆盖。
  • CVE-2025-27614 - 在特制的存储库上执行“gitk filename”时,可能会导致执行攻击者创建的脚本。
  • CVE-2025-46334 - 在 Git GUI 中 Windows 当用户对存储库执行“Git Bash”或“浏览文件”操作时,攻击者可以组织启动攻击者代码。攻击者已在该存储库的工作树中放置了典型的可执行文件,例如 sh.exe、astextplain.exe、exif.exe 和 ps2ascii.exe,这些文件会在 Git GUI 操作期间被调用。
  • CVE-2025-46335 - 当用户从攻击者准备的存储库中提取具有特殊格式名称的目录中编辑 Git GUI 中的文件时,可以在 FS 中创建或覆盖任意文件。

来源: opennet.ru

为具有 DDoS 保护、VPS VDS 服务器的站点购买可靠的主机 🔥 购买具备 DDoS 防护的可靠网站托管服务,包括 VPS 和 VDS 服务器 | ProHoster