PT-2025-1014 · Go-Git+9 · Go-Git+9

Vin01

·

Publicado

2025-01-06

·

Atualizado

2026-03-12

·

CVE-2025-21613

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do go-git anteriores à v5.13
Descrição Uma vulnerabilidade de injeção de argumento foi descoberta no go-git. A exploração bem-sucedida desta vulnerabilidade poderia permitir que um atacante definisse valores arbitrários para as flags do git-upload-pack. Isso ocorre apenas quando o protocolo de transporte file está sendo utilizado, pois é o único protocolo que executa binários do git via shell.
Recomendações Para versões do go-git anteriores à v5.13, atualize para a versão 5.13.0 para mitigar esta vulnerabilidade. Como solução temporária, considere impor regras de validação estritas para valores passados no campo URL. Restrinja o acesso ao protocolo de transporte file para minimizar o risco de exploração. Evite utilizar o protocolo de transporte file até que o problema seja resolvido.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:0401
ALSA-2025_0401
ALSA-2025_16880
AZL-55060
AZL-55067
AZL-55088
AZL-55094
BDU:2025-00210
CESA-2025_0401
CVE-2025-21613
ECHO-51C8-55E9-1317
GHSA-V725-9546-7Q7M
GO-2025-3368
INFSA-2025_0401
OPENSUSE-SU-2025:0056-1
OPENSUSE-SU-2025:14624-1
OPENSUSE-SU-2025:14654-1
OPENSUSE-SU-2025:14658-1
OPENSUSE-SU-2025:14713-1
OPENSUSE-SU-2025:14752-1
OPENSUSE-SU-2025:14902-1
OPENSUSE-SU-2025:15438-1
OPENSUSE-SU-2025:15487-1
OPENSUSE-SU-2025:20117-1
OPENSUSE-SU-2025:20177-1
OPENSUSE-SU-2025_0060-1
OPENSUSE-SU-2025_0277-1
OPENSUSE-SU-2025_0601-1
OPENSUSE-SU-2025_0623-1
OPENSUSE-SU-2026:20654-1
OPENSUSE-SU-2026:20798-1
RHSA-2025:0401
RHSA-2025:0662
RHSA-2025_0401
RLSA-2025:0401
SUSE-SU-2025:0060-1
SUSE-SU-2025:0191-1
SUSE-SU-2025:0277-1
SUSE-SU-2025:0601-1
SUSE-SU-2025:0622-1
SUSE-SU-2025:0623-1
SUSE-SU-2025:0624-1
SUSE-SU-2025_0191-1
SUSE-SU-2025_0277-1
USN-8088-1

Produtos afetados

Almalinux
Centos
Debian
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu
Go-Git