Podatność w Git umożliwia zdalne wykonanie kodu (RCE) podczas rekurencyjnego klonowania repozytorium zawierającego złośliwie spreparowany plik .gitmodules. Atakujący może przejąć kontrolę nad systemem ofiary bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
Git before 2.14.5, 2.15.x before 2.15.3, 2.16.x before 2.16.5, 2.17.x before 2.17.2, 2.18.x before 2.18.1, and 2.19.x before 2.19.1 allows remote code execution during processing of a recursive "git clone" of a superproject if a .gitmodules file has a URL field beginning with a '-' character.
Błąd polega na nieprawidłowej walidacji wartości pola URL w pliku .gitmodules — gdy URL zaczyna się od znaku '-', Git niepoprawnie interpretuje go jako argument wiersza poleceń (argument injection, CWE-88). Podczas wykonywania rekurencyjnego polecenia 'git clone' dla superprojektu, złośliwy URL jest przekazywany do podprocesów w sposób umożliwiający wstrzyknięcie dowolnych opcji. W efekcie atakujący może wymusić wykonanie wybranych przez siebie poleceń na maszynie ofiary.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary — wykonać dowolny kod, uzyskać dostęp do poufnych danych oraz zmodyfikować lub usunąć pliki systemowe.
Należy zaktualizować Git do wersji 2.14.5, 2.15.3, 2.16.5, 2.17.2, 2.18.1 lub 2.19.1 (odpowiednio do posiadanej gałęzi). Użytkownicy dystrybucji Linuksowych powinni zastosować patche dostępne w oficjalnych repozytoriach systemu (Red Hat, Ubuntu, Debian). Należy unikać rekurencyjnego klonowania repozytoriów z niezaufanych źródeł do czasu wdrożenia poprawki.
Git w wersjach przed 2.14.5, 2.15.x przed 2.15.3, 2.16.x przed 2.16.5, 2.17.x przed 2.17.2, 2.18.x przed 2.18.1 oraz 2.19.x przed 2.19.1. Dotyczy dystrybucji takich jak Red Hat Enterprise Linux Workstation, Canonical Ubuntu Linux oraz Debian Linux.
Podatność dotyczy również narzędzi korzystających z Git jako biblioteki lub wywołujących go jako podproces — przykładem jest Sourcetree, który według referencji był podatny na exploitation tej luki.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical14.0416.0418.04Debian
OSDebian9.0Git Scm Git
APPGit-Scm2.18.0 – 2.18.1 (bez)2.19.0 – 2.19.1 (bez)2.14.0 – 2.14.5 (bez)2.15.0 – 2.15.3 (bez)2.16.0 – 2.16.5 (bez)2.17.0 – 2.17.2 (bez)Red Hat Ansible Tower
APPRedhat3.3Red Hat Enterprise Linux
OSRedhat6.06.77.07.37.47.57.6Red Hat Enterprise Linux Desktop
OSRedhat7.0Red Hat Enterprise Linux Server
OSRedhat7.0Red Hat Enterprise Linux Server Aus
OSRedhat7.6Red Hat Enterprise Linux Server Eus
OSRedhat7.6Red Hat Enterprise Linux Server Tus
OSRedhat7.6Red Hat Enterprise Linux Workstation
OSRedhat7.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki