首页
要闻详情
图标图标

分布式版本控制软件 Git 修复 RCE 远程执行漏洞,官方敦促尽快升级

亚汇网亚汇网
关注
2024-05-31 09:01:40
2362
感谢指股网网友指股网注:Git是一个分布式版本控制软件,最初由林纳斯?托瓦兹创作,于2005年以GL许可协议发布。最初目的是更好地管理Liux内核开发而设计。CV-2024-32002漏洞破坏力很大,黑客通过制作特殊的Git仓库子模块,可以欺骗GitGit将文件写入.git/目录,而不是子模块的工
感谢指股网网友指股网注:Git是一个分布式版本控制软件,最初由林纳斯?托瓦兹创作,于2005年以GPL许可协议发布。最初目的是更好地管理Linux内核开发而设计。CVE-2024-32002漏洞破坏力很大,黑客通过制作特殊的Git仓库子模块,可以欺骗GitGit将文件写入.git/目录,而不是子模块的工作树。这样一来,攻击者可以植入恶意的钩子脚本,在克隆操作仍在进行时即被执行,用户几乎无法事先检查即将执行的代码。在Windows上执行PoC在Mac上执行PoC这主要是因为Git文件系统支持符号链接(symlinks)且不区分大小写,在递归克隆容易受到大小写混淆的影响,未经身份认证的远程攻击者利用该漏洞使受害者克隆操作期间执行刚刚克隆的代码,从而导致远程代码执行。官方安全公告指出,禁用Git中的符号链接支持(例如,通过gitconfig--globalcore.symlinksfalse)可以阻止此攻击。这些漏洞已在Gitv2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2和v2.39.4中得到修补,如果用户当前使用以下影响版本,请尽快升级:Git2.45.0Git2.44.0Git2.43.*<2.43.4Git2.42.*<2.42.2Git2.41.0Git2.40.*<2.40.2Git<2.39.4只影响Windows和Mac系统参考广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,指股网所有文章均包含本声明。

风险提示及免责声明

文章来源于亚汇网,转载注明原文出处,此文观点与指股网无关,理性阅读,版权属于原作者若无意侵犯媒体或个人知识产权,请联系我们,本站将在第一时间删掉 ,指股网仅提供信息存储空间服务。