PT-2025-22411 · Github · Github Desktop

CVE-2025-48064

·

Publicado

2025-05-21

·

Atualizado

2025-05-21

CVSS v3.1

3.3

Baixa

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do GitHub Desktop anteriores à 3.4.20
Descrição O problema afeta usuários do GitHub Desktop no Windows, onde um atacante pode causar divulgação de informações ao convencer um usuário a visualizar um arquivo malicioso na visualização de histórico. Isso ocorre porque o Git tenta acessar um compartilhamento de rede, fazendo com que o Windows realize autenticação NTLM, o que transmite informações sensíveis, como o nome do computador, o nome do usuário do Windows atualmente conectado e um hash NTLM. Os comandos git log ou git diff são chamados com o ID do objeto (SHA) do commit, o nome do arquivo e o nome antigo do arquivo, caso tenha sido renomeado. Como medida de segurança, o Git tenta resolver completamente o caminho antigo e o novo via realpath, percorrendo links simbólicos, para garantir que os caminhos resolvidos residam dentro do diretório de trabalho do repositório.
Recomendações Para versões anteriores à 3.4.20, atualize para o GitHub Desktop 3.4.20 ou posterior para corrigir a vulnerabilidade. Como solução alternativa temporária, navegue apenas pelos commits na visualização de histórico que provenham de fontes confiáveis.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-48064
GHSA-F234-7HJ3-VR8J

Produtos afetados

Github Desktop