CVE-2024-52005
साइडबैंड पेलोड को git में टर्मिनल पर बिना फ़िल्टर किए पारित किया जाता है
- प्रकाशित
- 15 जन॰ 2025
- अद्यतन
- 15 जन॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 42.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Git एक सोर्स कोड प्रबंधन उपकरण है। जब किसी सर्वर से क्लोनिंग (या फेचिंग, या पुशिंग) की जाती है, तो सूचनात्मक या त्रुटि संदेश दूरस्थ Git प्रक्रिया से क्लाइंट तक तथाकथित "साइडबैंड चैनल" के माध्यम से पहुँचाए जाते हैं। ये संदेश "remote:" के साथ उपसर्गित होंगे और सीधे मानक त्रुटि आउटपुट पर मुद्रित होंगे। आम तौर पर, यह मानक त्रुटि आउटपुट एक टर्मिनल से जुड़ा होता है जो ANSI एस्केप अनुक्रमों को समझता है, जिसके विरुद्ध Git ने सुरक्षा प्रदान नहीं की थी। अधिकांश आधुनिक टर्मिनल नियंत्रण अनुक्रमों का समर्थन करते हैं जिनका उपयोग एक दुर्भावनापूर्ण अभिनेता द्वारा जानकारी छिपाने और गलत तरीके से प्रस्तुत करने, या उपयोगकर्ता को अविश्वसनीय स्क्रिप्ट निष्पादित करने के लिए भ्रमित करने हेतु किया जा सकता है। जैसा कि git-security मेलिंग सूची पर अनुरोध किया गया था, पैच सार्वजनिक मेलिंग सूची पर चर्चा के अधीन हैं। उपयोगकर्ताओं को जल्द से जल्द अपडेट करने की सलाह दी जाती है। अपग्रेड करने में असमर्थ उपयोगकर्ताओं को पुनरावर्ती क्लोन से बचना चाहिए, जब तक कि वे विश्वसनीय स्रोतों से न हों।
स्रोत
1CVE-2024-52005 के लिए Proof-of-Concept: Git में ANSI escape sequence injection. कठोर कंटेनर छवियों में गलत 'not_affected' VEX दावों को प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।