PT-2025-28647 · Git+12 · Git+12

Dgl

·

Publicado

2025-07-08

·

Atualizado

2026-03-10

·

CVE-2025-48384

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Git de 2.43.7 a 2.50.1
Descrição O Git contém uma vulnerabilidade de seguimento de link decorrente do tratamento inconsistente de caracteres de retorno de carro em arquivos de configuração. Esta falha permite que atacantes executem código arbitrário por meio de repositórios maliciosos, especificamente através de submódulos manipulados. A vulnerabilidade permite gravação arbitrária de arquivos e execução remota de código (RCE) em sistemas Unix-like. A exploração está ocorrendo ativamente e uma prova de conceito (PoC) está disponível. A vulnerabilidade afeta as versões do Git CLI 2.50.0 e anteriores no macOS e Linux. O problema ocorre porque o Git remove caracteres de retorno de carro ao ler valores de configuração, mas não os coloca entre aspas ao escrever, o que leva a caminhos alterados durante a inicialização de submódulos e à potencial execução de hooks maliciosos.
Recomendações Atualize o Git para a versão 2.50.1 ou superior.

Exploit

Correção

RCE

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:11462
ALSA-2025:11533
ALSA-2025:11534
ALT-PU-2025-10893
ALT-PU-2025-9420
ALT-PU-2025-9640
AZL-65043
AZL-65057
BDU:2025-08691
BIT-GIT-2025-48384
CESA-2025_11534
CVE-2025-48384
DLA-4323-1
ECHO-5396-EC04-A3B9
GHSA-VWQX-4FM8-6QC9
INFSA-2025_11462
INFSA-2025_11534
OESA-2025-1792
OESA-2025-1793
OESA-2025-1844
OESA-2025-1845
OESA-2025-1846
OESA-2025-1847
OPENSUSE-SU-2025:15337-1
RHSA-2025:11462
RHSA-2025:11533
RHSA-2025:11534
RHSA-2025:11686
RHSA-2025:11688
RHSA-2025:11793
RHSA-2025:11794
RHSA-2025:11795
RHSA-2025:11796
RHSA-2025:11800
RHSA-2025:11801
RHSA-2025_11462
RHSA-2025_11534
SUSE-SU-2025:03012-1
SUSE-SU-2025:03022-1
SUSE-SU-2025:03037-1
SUSE-SU-2025:20721-1
SUSE-SU-2025:20855-1
SUSE-SU-2025_03012-1
SUSE-SU-2025_03022-1
SUSE-SU-2025_03037-1
USN-7626-1
USN-7626-2
USN-7626-3

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Debian
Git
Linuxmint
Apple Macos
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu