CVE-2024-52005
تُمرَّر حمولة sideband دون تصفية إلى الطرفية في git
- تم النشر
- 15/01/2025
- محدث
- 15/01/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 42.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Git هي أداة لإدارة الكود المصدري. عند الاستنساخ من خادم (أو الجلب، أو الدفع)، يتم نقل الرسائل المعلوماتية أو رسائل الخطأ من عملية Git البعيدة إلى العميل عبر ما يُسمى "قناة النطاق الجانبي" (sideband channel). تُسبَّق هذه الرسائل بالبادئة "remote:" وتُطبَع مباشرةً إلى مخرج الخطأ القياسي. عادةً، يكون مخرج الخطأ القياسي هذا متصلاً بطرفية تفهم تسلسلات الهروب ANSI، وهو ما لم تكن Git تحمي منه. تدعم معظم الطرفيات الحديثة تسلسلات تحكم يمكن أن يستخدمها طرف خبيث لإخفاء المعلومات أو تحريفها، أو لتضليل المستخدم لتنفيذ نصوص برمجية غير موثوقة. كما طُلب في القائمة البريدية لأمان Git، فإن التصحيحات قيد النقاش على القائمة البريدية العامة. يُنصح المستخدمون بالتحديث في أقرب وقت ممكن. أما المستخدمون غير القادرين على الترقية فينبغي عليهم تجنب الاستنساخ التكراري (recursive clones) ما لم يكن من مصادر موثوقة.
المصادر
1إثبات المفهوم لـ CVE-2024-52005: حقن تسلسلات الهروب ANSI في Git. يوضح ادعاءات VEX غير الصحيحة 'not_affected' في صور الحاويات المحصّنة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.