分布式版本控制软件 Git 修复远程执行漏洞,官方敦促尽快升级
创始人
2024-05-31 09:20:50
0

IT之家 5 月 31 日消息,Git 分布式版本控制系统已经发布新版本,紧急修复了 5 个安全漏洞,其中最“关键”的漏洞追踪编号为 CVE-2024-32002,可以在“clone”操作中远程执行代码。

IT之家注:Git 是一个分布式版本控制软件,最初由林纳斯・托瓦兹创作,于 2005 年以 GPL 许可协议发布。最初目的是更好地管理 Linux 内核开发而设计。

CVE-2024-32002 漏洞破坏力很大,黑客通过制作特殊的 Git 仓库子模块,可以欺骗 Git Git 将文件写入 .git/ 目录,而不是子模块的工作树。

这样一来,攻击者可以植入恶意的钩子脚本,在克隆操作仍在进行时即被执行,用户几乎无法事先检查即将执行的代码。

在Windows上执行PoC

在Mac上执行PoC

这主要是因为 Git 文件系统支持符号链接(symlinks)且不区分大小写,在递归克隆容易受到大小写混淆的影响,未经身份认证的远程攻击者利用该漏洞使受害者克隆操作期间执行刚刚克隆的代码,从而导致远程代码执行。

官方安全公告指出,禁用 Git 中的符号链接支持(例如,通过 git config --global core.symlinksfalse)可以阻止此攻击。

这些漏洞已在 Git v2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2 和 v2.39.4 中得到修补,如果用户当前使用以下影响版本,请尽快升级:

  • Git 2.45.0
  • Git 2.44.0
  • Git 2.43.* < 2.43.4
  • Git 2.42.* < 2.42.2
  • Git 2.41.0
  • Git 2.40.* < 2.40.2
  • Git < 2.39.4
  • 只影响 Windows 和 Mac 系统

参考

相关内容

热门资讯

2分钟阶段!闲聚辅助器,青鸟辅... 2分钟阶段!闲聚辅助器,青鸟辅助器(辅助)一贯是有插件(哔哩哔哩)1、很好的工具软件,可以解锁游戏的...
第七分钟技法!贪玩互娱辅助,火... 第七分钟技法!贪玩互娱辅助,火神辅助官网地址(辅助)切实存在有辅助器(哔哩哔哩)1、每一步都需要思考...
8分钟法子!广东老友辅助器,新... 8分钟法子!广东老友辅助器,新道游拼十辅助器(辅助)总是存在有下载(哔哩哔哩)一、新道游拼十辅助器游...
9分钟经验!熊猫四川辅助,新西... 9分钟经验!熊猫四川辅助,新西部外卦辅助器(辅助)都是有挂下载(哔哩哔哩)1、下载好新西部外卦辅助器...
第1分钟手册!陕麻圈有辅助吗,... 第1分钟手册!陕麻圈有辅助吗,葫芦娃通杀辅助使用(辅助)都是存在有插件(哔哩哔哩)1、用户打开应用后...
第9分钟妙招!新星游辅助软件下... 第9分钟妙招!新星游辅助软件下载,火神工作室辅助大全(辅助)果然真的有app(哔哩哔哩)1、玩家可以...
五分钟攻略!福建天天开心攻略,... 五分钟攻略!福建天天开心攻略,悟空大厅辅助器下载(辅助)切实有挂辅助器(哔哩哔哩)1、任何悟空大厅辅...
第十分钟练习!闲逸辅助软件制作... 第十分钟练习!闲逸辅助软件制作,蜜瓜大厅小程序辅助(辅助)确实是真的神器(哔哩哔哩)1、蜜瓜大厅小程...
第3分钟阶段!钱塘十三水透视卦... 第3分钟阶段!钱塘十三水透视卦,财神十三章辅助软件(辅助)切实是有平台(哔哩哔哩)1、每一步都需要思...
三分钟窍门!新广西老友辅助,火... 三分钟窍门!新广西老友辅助,火神大厅科技(辅助)果然有挂app(哔哩哔哩)1、下载好新广西老友辅助脚...