分布式版本控制软件 Git 修复远程执行漏洞,官方敦促尽快升级
创始人
2024-05-31 09:20:50
0

IT之家 5 月 31 日消息,Git 分布式版本控制系统已经发布新版本,紧急修复了 5 个安全漏洞,其中最“关键”的漏洞追踪编号为 CVE-2024-32002,可以在“clone”操作中远程执行代码。

IT之家注:Git 是一个分布式版本控制软件,最初由林纳斯・托瓦兹创作,于 2005 年以 GPL 许可协议发布。最初目的是更好地管理 Linux 内核开发而设计。

CVE-2024-32002 漏洞破坏力很大,黑客通过制作特殊的 Git 仓库子模块,可以欺骗 Git Git 将文件写入 .git/ 目录,而不是子模块的工作树。

这样一来,攻击者可以植入恶意的钩子脚本,在克隆操作仍在进行时即被执行,用户几乎无法事先检查即将执行的代码。

在Windows上执行PoC

在Mac上执行PoC

这主要是因为 Git 文件系统支持符号链接(symlinks)且不区分大小写,在递归克隆容易受到大小写混淆的影响,未经身份认证的远程攻击者利用该漏洞使受害者克隆操作期间执行刚刚克隆的代码,从而导致远程代码执行。

官方安全公告指出,禁用 Git 中的符号链接支持(例如,通过 git config --global core.symlinksfalse)可以阻止此攻击。

这些漏洞已在 Git v2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2 和 v2.39.4 中得到修补,如果用户当前使用以下影响版本,请尽快升级:

  • Git 2.45.0
  • Git 2.44.0
  • Git 2.43.* < 2.43.4
  • Git 2.42.* < 2.42.2
  • Git 2.41.0
  • Git 2.40.* < 2.40.2
  • Git < 2.39.4
  • 只影响 Windows 和 Mac 系统

参考

相关内容

热门资讯

太原康恒取得沟道照明设备专利,... 国家知识产权局信息显示,太原康恒再生能源有限公司取得一项名为“沟道照明设备”的专利,授权公告号CN2...
原创 除... 世界第一份来自月球背面的月壤,除了中国之外,第一个获得嫦娥六号月球背面月壤的国家来了,其1935.3...
麦捷科技(300319)新增【... 证券之星消息,根据市场公开信息整理,6月9日麦捷科技(300319)新增【机器人】概念。 新增概念原...
云端“织”网,标识解析锚定工业... 在太重集团榆次液压工业有限公司的生产车间内,质检员对着液压件包装上的二维码轻轻一扫,手机屏幕上立刻跳...
中高端游戏手机性价比推荐,联想... 中高端游戏手机通常指2500-4000元价位段。在这个区间,红米K90 Max卖2999,iQoo ...
Kimi预测世界杯这事,大部分... 又是一年盛夏。 高考刚刚开始,一群“AI做题家”们又猝不及防地冒了出来。让不同的AI模型参加高考,然...
“钉内”到底发生了什么 还记得去年8月,“大厂CEO凌晨查岗”的新闻吗?当时,多位自称钉钉员工的用户发文表示,CEO无招(陈...
假如福建非遗会发“朋友圈” 如果福建非遗会发“朋友圈”,是什么画风? 泉州南音慢悠悠唱着千年古韵;德化白瓷晒出“月光捏成”的东方...
原创 粟... 众所周知,粟裕是一位天才的军事将领,他凭借过人的智慧和果敢,创造了无数令人惊叹的战役。然而,他那耿直...
原创 银... 00 读者群银行安全性的聊天记录 前文《投资渠道那么多,该怎么选,看博士的投资理财方案(初级)》,说...