Git 项目修复三大漏洞:远程代码执行、任意文件写入与缓冲区溢出
Git项目近日发布更新,项写入修复了影响Git v2.50.0及之前版本的目修三个重大漏洞,包括:
仓库克隆过程中可能引发远程代码执行(RCE)的漏洞漏洞允许任意文件写入的漏洞Windows凭据处理中的缓冲区溢出漏洞这些漏洞编号为CVE-2025-48384、CVE-2025-48385和CVE-2025-48386,远程已在v2.50.1及v2.43.7至v2.49.1等长期支持版本中修复。代码

(1) CVE-2025-48384:配置引号处理不当导致的执行任意代码执行(CVSS 8.1)
该漏洞源于Git在写入配置值时对回车符(CR)的免费模板错误处理。攻击者若在子模块路径末尾添加回车符 ,任意Git会错误解析修改后的文件路径,并在检出后执行恶意钩子脚本。缓冲
安全公告指出 :"如果存在符号链接将修改后的区溢路径指向子模块钩子目录 ,且该子模块包含可执行的项写入post-checkout钩子,该脚本可能会在检出后被意外执行 。建站模板目修"
此漏洞可在递归克隆不受信任仓库的漏洞子模块时被利用 ,对使用含嵌套依赖的远程开源项目的开发者构成高风险。
缓解措施:升级至已修复版本,代码或避免从未知来源递归克隆子模块。
(2) CVE-2025-48385 :Bundle-URI参数注入导致的任意文件写入(CVSS 8.6)
该漏洞影响Git的bundle URI功能(该功能通过CDN托管预打包文件加速克隆)。源码下载由于Git客户端对URI验证不足,远程服务器可注入恶意协议命令 ,将文件写入目标目录之外的位置 。
Git公告称 :"这种协议注入会导致客户端将获取的bundle写入攻击者控制的位置...最坏情况下可导致任意代码执行 。"
虽然bundle URI功能默认关闭 ,但当用户或项目显式启用该功能,或递归克隆攻击者控制的亿华云子模块时,仍可能被利用。
缓解措施:禁用bundle.heuristic配置 ,避免递归克隆不受信任仓库。
(3) CVE-2025-48386:wincred凭据助手的缓冲区溢出(CVSS 6.3)
该漏洞是Windows平台wincred助手的典型缓冲区溢出问题。由于wcsncat()函数缺乏边界检查,攻击者可通过溢出用于凭据比较和存储的模板下载静态缓冲区触发内存损坏 。
公告说明 :"该凭据助手在追加内容前未正确检查缓冲区剩余空间...可能导致缓冲区溢出。"
虽然攻击复杂度较高,但在默认启用wincred的Windows系统上仍存在风险。
缓解措施:升级Git版本,若无法立即升级则禁用wincred助手。
受影响版本及修复方案所有v2.50.0及之前版本均受影响 ,以下分支已包含修复:
v2.50.1v2.49.1v2.48.2v2.47.3v2.46.4v2.45.4v2.44.4v2.43.7强烈建议开发者与DevOps团队立即更新 ,特别是源码库在自动化CI/CD流水线中使用Git ,或经常克隆外部仓库的环境。
相关文章

Upload-Lab第四关:如何巧用.htaccess破解黑名单验证
关卡简介在upload-lab的第四关,挑战者需要绕过文件上传的限制,成功上传一个能在服务器上执行的恶意文件。该关卡的目标是利用.htaccess文件进行绕过,这是一个常见且强大的文件上传漏洞利用方法2025-12-07
大约53%的工业企业认为大多数未来的网络威胁将以智能工厂为主要目标,其中包括60%的重工业企业和56%的制药和生命科学公司。然而,高水平的网络安全意识并不会自动转化为业务准备。缺乏最高管理层的关注、有2025-12-07
收集客户数据可以帮助企业改进产品和服务。然而,当消费者发现他们的数据被大量泄漏并被用于非法牟利活动时,就会变得越来越谨慎,不再愿意将个人隐私数据提交给企业。企业只有制定公布并有效实施稳健全面的数据安全2025-12-07
2022 Black Hat大会:11款备受关注的创新安全产品
2022年8月10日,一年一度的全球性网络安全盛会——黑帽大会Black Hat)在拉斯维加斯正式开幕。这是各国网络安全专业人士、爱好者和方案商齐聚一堂的年度盛会,也是展示网络安全领域技术创新的舞台。2025-12-07
IBM:平均一起数据泄露事件造成440万美元损失 医疗更是重灾区
根据 IBM Security 本周三发布的最新报告,平均一起数据泄露产生的损失达到 440 万美元,同比增加了 2.6%,相比较 2020 年增加了 13%,刷新了历史记录。IBM 表示在参与调查的2025-12-07
很多人吐槽 Spring Security 比 Shiro 重量级,这个重量级不是凭空来的,重量有重量的好处,就是它提供了更为强大的防护功能。比如松哥最近看到的一段代码:复制protected fin2025-12-07

最新评论