CVE-2025-48384
Git erlaubt die Ausführung beliebigen Codes durch fehlerhaftes Quoting in der Konfiguration
- Veröffentlicht
- 08.07.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 90,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Git ist ein schnelles, skalierbares, verteiltes Versionskontrollsystem mit einem ungewöhnlich umfangreichen Befehlssatz, der sowohl High-Level-Operationen als auch vollständigen Zugriff auf interne Abläufe bietet. Beim Lesen eines Konfigurationswerts entfernt Git ein abschließendes Wagenrücklauf- und Zeilenvorschubzeichen (CRLF). Beim Schreiben eines Konfigurationseintrags werden Werte mit einem abschließenden CR nicht in Anführungszeichen gesetzt, wodurch das CR verloren geht, wenn die Konfiguration später gelesen wird. Beim Initialisieren eines Submoduls wird der geänderte Pfad gelesen, wenn der Submodulpfad ein abschließendes CR enthält, was dazu führt, dass das Submodul an einen falschen Speicherort ausgecheckt wird. Wenn ein symbolischer Link vorhanden ist, der den geänderten Pfad auf das Hooks-Verzeichnis des Submoduls zeigt, und das Submodul einen ausführbaren Post-Checkout-Hook enthält, kann das Skript nach dem Checkout unbeabsichtigt ausgeführt werden. Diese Schwachstelle ist in v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 und v2.50.1 behoben.
Quellen
38CVE-2025-48384 PoC
GIT-Sicherheitslücke | Wagenrücklauf und RCE beim Klonen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.