CVE-2025-48384
गिट टूटे कॉन्फ़िग उद्धरण के माध्यम से मनमाना कोड निष्पादन की अनुमति देता है
- प्रकाशित
- 8 जुल॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Git एक तेज़, स्केलेबल, वितरित संशोधन नियंत्रण प्रणाली है जिसमें असामान्य रूप से समृद्ध कमांड सेट होता है जो उच्च-स्तरीय संचालन और आंतरिक तंत्रों तक पूर्ण पहुँच दोनों प्रदान करता है। कॉन्फ़िग मान पढ़ते समय, Git किसी भी अनुगामी कैरिज रिटर्न और लाइन फ़ीड (CRLF) को हटा देता है। कॉन्फ़िग प्रविष्टि लिखते समय, अनुगामी CR वाले मानों को उद्धृत नहीं किया जाता, जिसके कारण बाद में कॉन्फ़िग पढ़े जाने पर CR खो जाता है। सबमॉड्यूल आरंभ करते समय, यदि सबमॉड्यूल पथ में अनुगामी CR होता है, तो परिवर्तित पथ पढ़ा जाता है, जिसके परिणामस्वरूप सबमॉड्यूल गलत स्थान पर चेक आउट हो जाता है। यदि एक सिमलिंक मौजूद है जो परिवर्तित पथ को सबमॉड्यूल हुक्स निर्देशिका की ओर इंगित करता है, और सबमॉड्यूल में एक निष्पादन योग्य पोस्ट-चेकआउट हुक होता है, तो चेकआउट के बाद स्क्रिप्ट अनजाने में निष्पादित हो सकती है। यह भेद्यता v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 और v2.50.1 में ठीक कर दी गई है।
स्रोत
38CVE-2025-48384 PoC
GIT भेद्यता | क्लोनिंग पर Carriage Return और RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।