CVE-2025-48384

Git sérülékenysége
Angol cím: Git vulnerability

Publikálás dátuma: 2025.07.08.
Utolsó módosítás dátuma: 2025.08.25.


Leírás

Az “A” termék máshogy kezeli a bemeneteket mint “B”, ami azt eredményezi hogy “A” hibás műveleteket hajt végre “B” állapotának észlelése alapján.

Leírás forrása: CWE-436


Elemzés leírás

Eredeti nyelven:

Git is a fast, scalable, distributed revision control system with an unusually rich command set that provides both high-level operations and full access to internals. When reading a config value, Git strips any trailing carriage return and line feed (CRLF). When writing a config entry, values with a trailing CR are not quoted, causing the CR to be lost when the config is later read. When initializing a submodule, if the submodule path contains a trailing CR, the altered path is read resulting in the submodule being checked out to an incorrect location. If a symlink exists that points the altered path to the submodule hooks directory, and the submodule contains an executable post-checkout hook, the script may be unintentionally executed after checkout. This vulnerability is fixed in v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1, and v2.50.1.

Elemzés leírás forrása: CVE-2025-48384


Hatás

CVSS3.1 Súlyosság és Metrika

Base score: 8.0 (Magas)
Vector: AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
Impact Score: 6.0
Exploitability Score: 1.3


Attack Vector (AV): Network
Attack Complexity (AC): High
Privileges Required (PR): Low
User Interaction (UI): Required
Scope (S): Changed
Confidentiality Impact (C): High
Integrity Impact (I): High
Availability Impact (A): High

Következmények

Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

github.com

Sérülékeny szoftverek

v2.50.0
v2.49.0
v2.48.0-v2.48.1
v2.47.0–v2.47.2
v2.46.0–v2.46.3
v2.45.0-v2.45.3
v2.44.0–v2.44.3
v2.43.6 és a korábbi verziók

Címkék

Git


Legfrissebb sérülékenységek
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
CVE-2008-0015 – Microsoft Windows Video ActiveX Control Remote Code Execution sérülékenység
CVE-2024-7694 – TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2020-7796 – Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery sérülékenység
CVE-2026-1731 – BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection sérülékenység
CVE-2026-2441 – Google Chromium CSS Use-After-Free sérülékenysége
CVE-2025-40536 – SolarWinds Web Help Desk Security Control Bypass sérülékenység
CVE-2025-15556 – Notepad++ Download of Code Without Integrity Check sérülékenység
CVE-2024-43468 – Microsoft Configuration Manager SQL Injection sérülékenység
Tovább a sérülékenységekhez »