PT-2025-2920 · Unknown+11 · Git Credential Manager+11

Felix Wilhelm

·

Publicado

2025-01-14

·

Atualizado

2026-01-15

·

CVE-2024-52006

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Git anteriores à v2.48.1 Versões do Git anteriores à v2.47.2 Versões do Git anteriores à v2.46.3 Versões do Git anteriores à v2.45.3 Versões do Git anteriores à v2.44.3 Versões do Git anteriores à v2.43.6 Versões do Git anteriores à v2.42.4 Versões do Git anteriores à v2.41.3 Versões do Git anteriores à v2.40.4
Descrição O problema está relacionado ao protocolo de credenciais do Git, que é baseado em texto e consiste em pares de chave-valor. Uma incompatibilidade no tratamento de quebras de linha entre o Git e o Git Credential Manager (GCM) permite que um atacante crie uma URL remota maliciosa. Isso pode levar à captura de credenciais de outro remoto do Git. O ataque é potencializado ao clonar repositórios com submódulos usando a opção de clone --recursive.
Recomendações Para versões anteriores à v2.48.1, atualize para a v2.48.1 ou posterior. Para versões anteriores à v2.47.2, atualize para a v2.47.2 ou posterior. Para versões anteriores à v2.46.3, atualize para a v2.46.3 ou posterior. Para versões anteriores à v2.45.3, atualize para a v2.45.3 ou posterior. Para versões anteriores à v2.44.3, atualize para a v2.44.3 ou posterior. Para versões anteriores à v2.43.6, atualize para a v2.43.6 ou posterior. Para versões anteriores à v2.42.4, atualize para a v2.42.4 ou posterior. Para versões anteriores à v2.41.3, atualize para a v2.41.3 ou posterior. Para versões anteriores à v2.40.4, atualize para a v2.40.4 ou posterior. Como solução temporária, considere evitar a clonagem de URLs não confiáveis, especialmente clones recursivos.

Exploit

Correção

Information Disclosure

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2025:11462
ALSA-2025:11533
ALSA-2025:11534
ALSA-2025_11462
ALSA-2025_11534
ALT-PU-2025-10893
ALT-PU-2025-1641
ALT-PU-2025-1942
ALT-PU-2025-2059
AZL-55652
AZL-55667
BDU:2025-01177
BIT-GIT-2024-52006
CESA-2025_11534
CVE-2024-52006
DLA-4031-1
DSA-5850-1
GHSA-86C2-4X57-WC8G
GHSA-QM7J-C969-7J4Q
GHSA-R5PH-XG7Q-XFRP
INFSA-2025_11462
INFSA-2025_11534
MGASA-2025-0016
OESA-2025-1068
OPENSUSE-SU-2025_0116-1
OPENSUSE-SU-2025_0144-1
RHSA-2025:11462
RHSA-2025:11533
RHSA-2025:11534
RHSA-2025_11462
RHSA-2025_11534
SUSE-RU-2025:20362-1
SUSE-SU-2025:0116-1
SUSE-SU-2025:0144-1
SUSE-SU-2025:0197-1
SUSE-SU-2025:20197-1
SUSE-SU-2025:20721-1
SUSE-SU-2025_0197-1
USN-7207-1
USN-7207-2
USN-7964-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Git
Git Credential Manager
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu