CVE-2024-52005
Il payload sideband viene passato senza filtri al terminale in git
- Pubblicato
- 15 gen 2025
- Aggiornato
- 15 gen 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 42,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Git è uno strumento di gestione del codice sorgente. Quando si clona da un server (o si esegue fetch, o push), i messaggi informativi o di errore vengono trasportati dal processo Git remoto al client tramite il cosiddetto "sideband channel". Questi messaggi vengono prefissati con "remote:" e stampati direttamente sullo standard error. Tipicamente, questo standard error è connesso a un terminale che interpreta le sequenze di escape ANSI, cosa che Git non proteggeva. La maggior parte dei terminali moderni supporta sequenze di controllo che possono essere usate da un attore malintenzionato per nascondere e travisare informazioni, o per indurre l'utente a eseguire script non affidabili. Come richiesto nella mailing list di sicurezza di git, le patch sono in discussione nella mailing list pubblica. Si consiglia agli utenti di aggiornare il prima possibile. Gli utenti che non possono effettuare l'upgrade dovrebbero evitare cloni ricorsivi a meno che non provengano da fonti attendibili.
Fonti
1Prova di concetto per CVE-2024-52005: iniezione di sequenze di escape ANSI in Git. Dimostra affermazioni VEX 'not_affected' errate in immagini di container rafforzati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.