CVE-2024-52005
Die Sideband-Payload wird in git ungefiltert an das Terminal übergeben.
- Veröffentlicht
- 15.01.2025
- Aktualisiert
- 15.01.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 42,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Git ist ein Werkzeug zur Verwaltung von Quellcode. Beim Klonen von einem Server (oder beim Abrufen oder Übertragen) werden Informations- oder Fehlermeldungen vom entfernten Git-Prozess über den sogenannten "Seitenbandkanal" an den Client übertragen. Diese Meldungen werden mit "remote:" versehen und direkt auf die Standard-Fehlerausgabe gedruckt. Normalerweise ist diese Standard-Fehlerausgabe mit einem Terminal verbunden, das ANSI-Escape-Sequenzen versteht, gegen die Git nicht geschützt hat. Die meisten modernen Terminals unterstützen Steuersequenzen, die von einem böswilligen Akteur genutzt werden können, um Informationen zu verbergen und falsch darzustellen oder um den Benutzer dazu zu verleiten, unvertrauenswürdige Skripte auszuführen. Wie auf der Mailingliste git-security angefordert, werden die Patches auf der öffentlichen Mailingliste diskutiert. Benutzern wird empfohlen, so bald wie möglich zu aktualisieren. Benutzer, die kein Upgrade durchführen können, sollten rekursive Klone vermeiden, es sei denn, sie stammen aus vertrauenswürdigen Quellen.
Quellen
1Proof-of-Concept für CVE-2024-52005: Einschleusung von ANSI-Escape-Sequenzen in Git. Demonstriert fehlerhafte 'not_affected'-VEX-Angaben in gehärteten Container-Images.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.