CVE-2025-48384
Git consente l'esecuzione arbitraria di codice tramite quoting di configurazione non valido
- Pubblicato
- 8 lug 2025
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2025
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 90,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Git è un sistema di controllo di revisione distribuito, veloce e scalabile, con un set di comandi insolitamente ricco che offre sia operazioni di alto livello che accesso completo agli internals. Quando legge un valore di configurazione, Git rimuove eventuali ritorni a capo e avanzamenti riga finali (CRLF). Quando scrive una voce di configurazione, i valori con un CR finale non vengono racchiusi tra virgolette, causando la perdita del CR quando la configurazione viene successivamente letta. Durante l'inizializzazione di un sottomodulo, se il percorso del sottomodulo contiene un CR finale, il percorso alterato viene letto, con il risultato che il sottomodulo viene estratto in una posizione errata. Se esiste un symlink che punta il percorso alterato alla directory degli hook del sottomodulo, e il sottomodulo contiene un hook post-checkout eseguibile, lo script potrebbe essere eseguito involontariamente dopo il checkout. Questa vulnerabilità è corretta in v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 e v2.50.1.
Fonti
38Prova di concetto per CVE-2025-48384
Vulnerabilità GIT | Carriage Return e RCE durante la clonazione
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.