PT-2022-7286 · Git+2 · Git+2

·

CVE-2022-25648

·

Publicado

2022-04-13

·

Atualizado

2025-12-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do git anteriores à 1.11.0
Descrição
O problema está relacionado à injeção de comando por meio da injeção de argumentos do git. Ao chamar a função fetch(remote = ‘origin’, opts = {}), o parâmetro remote é passado para o subcomando git fetch de forma que sinalizadores adicionais possam ser definidos, o que pode ser usado para realizar uma injeção de comando. Isso permite que um invasor remoto execute código arbitrário.
Recomendações
Para versões do git anteriores à 1.11.0, atualize para a versão 1.11.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso da função fetch com parâmetros remotos para minimizar o risco de exploração. Evite usar o parâmetro remote na função fetch afetada até que o problema seja resolvido.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02281
BIT-GIT-2022-25648
CVE-2022-25648
DLA-3303-1
DLA-4406-1
GHSA-69P6-WVMQ-27GG
MGASA-2022-0248
RHSA-2022:8506
RLSA-2022:8506
SNYK-RUBY-GIT-2421270

Produtos afetados

Debian
Rocky Linux
Git