您现在的位置是:电脑教程 >>正文
Git 项目修复三大漏洞:远程代码执行、任意文件写入与缓冲区溢出
电脑教程43人已围观
简介漏洞概述Git项目近日发布更新,修复了影响Git v2.50.0及之前版本的三个重大漏洞,包括:仓库克隆过程中可能引发远程代码执行RCE)的漏洞允许任意文件写入的漏洞Windows凭据处理中的缓冲区溢 ...
Git项目近日发布更新 ,项写入修复了影响Git v2.50.0及之前版本的目修三个重大漏洞,包括:
仓库克隆过程中可能引发远程代码执行(RCE)的漏洞漏洞允许任意文件写入的漏洞Windows凭据处理中的缓冲区溢出漏洞这些漏洞编号为CVE-2025-48384 、CVE-2025-48385和CVE-2025-48386,远程已在v2.50.1及v2.43.7至v2.49.1等长期支持版本中修复 。代码

(1) CVE-2025-48384 :配置引号处理不当导致的执行任意代码执行(CVSS 8.1)
该漏洞源于Git在写入配置值时对回车符(CR)的免费模板错误处理。攻击者若在子模块路径末尾添加回车符 ,任意Git会错误解析修改后的文件路径,并在检出后执行恶意钩子脚本。缓冲
安全公告指出:"如果存在符号链接将修改后的区溢路径指向子模块钩子目录 ,且该子模块包含可执行的项写入post-checkout钩子 ,该脚本可能会在检出后被意外执行 。亿华云目修"
此漏洞可在递归克隆不受信任仓库的漏洞子模块时被利用,对使用含嵌套依赖的远程开源项目的开发者构成高风险。
缓解措施 :升级至已修复版本 ,代码或避免从未知来源递归克隆子模块。
(2) CVE-2025-48385:Bundle-URI参数注入导致的任意文件写入(CVSS 8.6)
该漏洞影响Git的bundle URI功能(该功能通过CDN托管预打包文件加速克隆) 。服务器租用由于Git客户端对URI验证不足 ,远程服务器可注入恶意协议命令,将文件写入目标目录之外的位置。
Git公告称 :"这种协议注入会导致客户端将获取的bundle写入攻击者控制的位置...最坏情况下可导致任意代码执行 。"
虽然bundle URI功能默认关闭 ,但当用户或项目显式启用该功能,或递归克隆攻击者控制的香港云服务器子模块时 ,仍可能被利用 。
缓解措施 :禁用bundle.heuristic配置,避免递归克隆不受信任仓库。
(3) CVE-2025-48386 :wincred凭据助手的缓冲区溢出(CVSS 6.3)
该漏洞是Windows平台wincred助手的典型缓冲区溢出问题 。由于wcsncat()函数缺乏边界检查,攻击者可通过溢出用于凭据比较和存储的模板下载静态缓冲区触发内存损坏 。
公告说明:"该凭据助手在追加内容前未正确检查缓冲区剩余空间...可能导致缓冲区溢出。"
虽然攻击复杂度较高 ,但在默认启用wincred的Windows系统上仍存在风险。
缓解措施 :升级Git版本,若无法立即升级则禁用wincred助手。
受影响版本及修复方案所有v2.50.0及之前版本均受影响 ,以下分支已包含修复:
v2.50.1v2.49.1v2.48.2v2.47.3v2.46.4v2.45.4v2.44.4v2.43.7强烈建议开发者与DevOps团队立即更新 ,特别是云计算在自动化CI/CD流水线中使用Git ,或经常克隆外部仓库的环境。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/277a499718.html
相关文章
齐向东出席全球数字经济大会:网络安全运营水平决定了数字城市的抗风险能力
电脑教程7月29日,奇安信集团董事长齐向东在全球数字经济大会数字经济产业园区发展论坛上表示,数字城市的首要挑战是网络安全,而当前我国城市安全运营存在明显短板,半数以上城市处在基础和入门阶段。要增强数字城市的抗 ...
【电脑教程】
阅读更多传统企业数据中心会过时吗?
电脑教程Gartner 预测,到 2025 年,85% 的企业将关闭其传统数据中心。但这并不意味着数据中心的终结——只是一段快速发展的时期。随着决策者面临预算削减等挑战,从数据中心转向As-a-service ...
【电脑教程】
阅读更多支付宝怎么隐藏真实姓名
电脑教程1)打开【手机支付宝】,进入首页点击左上角的【头像】进入个人资料。(如下图) 2)点击【设置】一项,跳转后再选择【隐私】。(如下图)3)点击【不让他(她)看我的真实姓名】,接着点击【+】 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 手机安装APP提示解析错误怎么办
- 显卡不接电源会带来什么后果?(揭开显卡不接电源的秘密,了解风险与解决之道)
- 详解如何使用U盘重装戴尔系统(一步步教你重装戴尔系统,轻松搞定电脑问题)
- Excel表格中将竖列数据求和的方法教程
- 磁盘扫描程序(使用磁盘扫描程序对C盘进行扫描修复的方法与技巧)
- 康达智控(探索智能控制未来,康达智控扬帆起航)
- Excel批量在空白单元格中填充数字0的方法
- Excel表格按月份排序的方法
- 使用U盘制作Win10系统的教程(简单易懂的Win10系统安装指南,教你轻松搞定)
- 文件管理删除的文件恢复技巧(如何恢复误删文件及保护个人数据安全) b2b信息平台网站建设香港物理机企业服务器源码库亿华云云服务器