分布式版本控制软件 Git 修复远程执行漏洞,官方敦促尽快升级
创始人
2024-05-31 09:20:50
0

IT之家 5 月 31 日消息,Git 分布式版本控制系统已经发布新版本,紧急修复了 5 个安全漏洞,其中最“关键”的漏洞追踪编号为 CVE-2024-32002,可以在“clone”操作中远程执行代码。

IT之家注:Git 是一个分布式版本控制软件,最初由林纳斯・托瓦兹创作,于 2005 年以 GPL 许可协议发布。最初目的是更好地管理 Linux 内核开发而设计。

CVE-2024-32002 漏洞破坏力很大,黑客通过制作特殊的 Git 仓库子模块,可以欺骗 Git Git 将文件写入 .git/ 目录,而不是子模块的工作树。

这样一来,攻击者可以植入恶意的钩子脚本,在克隆操作仍在进行时即被执行,用户几乎无法事先检查即将执行的代码。

在Windows上执行PoC

在Mac上执行PoC

这主要是因为 Git 文件系统支持符号链接(symlinks)且不区分大小写,在递归克隆容易受到大小写混淆的影响,未经身份认证的远程攻击者利用该漏洞使受害者克隆操作期间执行刚刚克隆的代码,从而导致远程代码执行。

官方安全公告指出,禁用 Git 中的符号链接支持(例如,通过 git config --global core.symlinksfalse)可以阻止此攻击。

这些漏洞已在 Git v2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2 和 v2.39.4 中得到修补,如果用户当前使用以下影响版本,请尽快升级:

  • Git 2.45.0
  • Git 2.44.0
  • Git 2.43.* < 2.43.4
  • Git 2.42.* < 2.42.2
  • Git 2.41.0
  • Git 2.40.* < 2.40.2
  • Git < 2.39.4
  • 只影响 Windows 和 Mac 系统

参考

相关内容

热门资讯

市场监管总局发布提示:年报不收... 12月13日消息,每年1月1日至6月30日,经营主体应当在国家企业信用信息公示系统向市场监管部门报送...
央行主管金融时报:地方化债力度... 12月13日消息,央行主管的金融时报文章指出,数据显示,11月人民币各项贷款余额同比增长7.7%,较...
中国人民银行副行长陶玲出席二十... 12月13日消息,据央行网站,12月11-12日,二十国集团(G20)轮值主席国南非在约翰内斯堡召开...
透视数据“德普之星透视辅助软件... 透视数据“德普之星透视辅助软件激活码”开挂(透视)辅助插件(AA德州教程!有人有挂)《详细加薇136...
透视辅助!wepoker新号好... 您好:这款wepoker新号好一点吗游戏是可以开挂的,确实是有挂的,很多玩家在这款wepoker新号...
透视辅助!hhpoker辅助靠... 透视辅助!hhpoker辅助靠谱吗,德普软件,科技开挂辅助安装(透视揭秘有挂) >>您好:软件加薇1...
发现玩家“约局吧德州真的存在透... 您好:这款游戏可以开挂的,确实是有挂的,很多玩家在这款游戏中打牌都会发现很多用户的牌特别好,总是好牌...
透视辅助!wepoker插件程... 透视辅助!wepoker插件程序激活码,拱趴大菠萝挂哪里,分享开挂辅助下载(透视有挂细节);小薇(透...
必备辅助推荐“wepoker代... 是一款可以让一直输的玩家,快速成为一个“必胜”的ai辅助神器,有需要的用户可以加我微信(136704...
透视辅助!购买的wpk辅助在哪... 透视辅助!购买的wpk辅助在哪里下载,epoker有透视吗,细节开挂辅助插件(透视有挂教学) >>您...