PT-2025-22411 · Github · Github Desktop
CVE-2025-48064
·
Publicado
2025-05-21
·
Atualizado
2025-05-21
CVSS v3.1
3.3
Baixa
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do GitHub Desktop anteriores à 3.4.20
Descrição
O problema afeta usuários do GitHub Desktop no Windows, onde um atacante pode causar divulgação de informações ao convencer um usuário a visualizar um arquivo malicioso na visualização de histórico. Isso ocorre porque o Git tenta acessar um compartilhamento de rede, fazendo com que o Windows realize autenticação NTLM, o que transmite informações sensíveis, como o nome do computador, o nome do usuário do Windows atualmente conectado e um hash NTLM. Os comandos
git log ou git diff são chamados com o ID do objeto (SHA) do commit, o nome do arquivo e o nome antigo do arquivo, caso tenha sido renomeado. Como medida de segurança, o Git tenta resolver completamente o caminho antigo e o novo via realpath, percorrendo links simbólicos, para garantir que os caminhos resolvidos residam dentro do diretório de trabalho do repositório.Recomendações
Para versões anteriores à 3.4.20, atualize para o GitHub Desktop 3.4.20 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, navegue apenas pelos commits na visualização de histórico que provenham de fontes confiáveis.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github Desktop