PT-2025-2874 · Git+10 · Git+10

Dschop

·

Publicado

2025-01-14

·

Atualizado

2026-01-15

·

CVE-2024-50349

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Git anteriores à v2.48.1 Versões do Git anteriores à v2.47.2 Versões do Git anteriores à v2.46.3 Versões do Git anteriores à v2.45.3 Versões do Git anteriores à v2.44.3 Versões do Git anteriores à v2.43.6 Versões do Git anteriores à v2.42.4 Versões do Git anteriores à v2.41.3 Versões do Git anteriores à v2.40.4
Descrição O problema está relacionado ao componente Manipulador de Sequências de Escape ANSI no Git, que é um sistema de controle de revisão distribuído. Isso permite que atacantes elaborem URLs contendo sequências de escape ANSI que podem confundir os usuários, levando-os a fornecer senhas para sites de hospedagem Git confiáveis, que são então enviadas para sites não confiáveis sob controle do atacante. Isso é possível porque o Git exibe o nome do host para o qual se espera que o usuário forneça um nome de usuário e/ou uma senha via prompt do terminal sem utilizar nenhum auxiliar de credenciais, e quaisquer partes codificadas por URL já foram decodificadas e são exibidas literalmente.
Recomendações Para versões do Git anteriores à v2.48.1, atualize para a v2.48.1 ou posterior. Para versões do Git anteriores à v2.47.2, atualize para a v2.47.2 ou posterior. Para versões do Git anteriores à v2.46.3, atualize para a v2.46.3 ou posterior. Para versões do Git anteriores à v2.45.3, atualize para a v2.45.3 ou posterior. Para versões do Git anteriores à v2.44.3, atualize para a v2.44.3 ou posterior. Para versões do Git anteriores à v2.43.6, atualize para a v2.43.6 ou posterior. Para versões do Git anteriores à v2.42.4, atualize para a v2.42.4 ou posterior. Para versões do Git anteriores à v2.41.3, atualize para a v2.41.3 ou posterior. Para versões do Git anteriores à v2.40.4, atualize para a v2.40.4 ou posterior. Como solução alternativa temporária, os usuários que não puderem atualizar devem evitar clonar a partir de URLs não confiáveis, especialmente clonagens recursivas.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:11462
ALSA-2025:11533
ALSA-2025:11534
ALSA-2025_11462
ALSA-2025_11534
ALT-PU-2025-10893
ALT-PU-2025-1641
ALT-PU-2025-1942
ALT-PU-2025-2059
AZL-55640
AZL-55689
BDU:2025-01175
BIT-GIT-2024-50349
CESA-2025_11534
CVE-2024-50349
DLA-4031-1
DSA-5850-1
GHSA-HMG8-H7QF-7CXR
INFSA-2025_11462
INFSA-2025_11534
MGASA-2025-0016
OESA-2025-1068
OPENSUSE-SU-2025:14652-1
OPENSUSE-SU-2025_0116-1
OPENSUSE-SU-2025_0144-1
RHSA-2025:11462
RHSA-2025:11533
RHSA-2025:11534
RHSA-2025:19601
RHSA-2025_11462
RHSA-2025_11534
SUSE-RU-2025:20362-1
SUSE-SU-2025:0116-1
SUSE-SU-2025:0144-1
SUSE-SU-2025:0197-1
SUSE-SU-2025:20197-1
SUSE-SU-2025:20721-1
SUSE-SU-2025_0116-1
SUSE-SU-2025_0144-1
SUSE-SU-2025_0197-1
USN-7207-1
USN-7207-2
USN-7964-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Git
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu