CVE-2025-48384
Git permite execução arbitrária de código através de aspas incorretas na configuração
- Publicado
- 8 de jul. de 2025
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2025
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 90,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Git é um sistema de controle de revisão distribuído, rápido e escalável, com um conjunto de comandos extraordinariamente rico que fornece operações de alto nível e acesso total aos componentes internos. Ao ler um valor de configuração, o Git remove qualquer retorno de carro e alimentação de linha (CRLF) no final. Ao gravar uma entrada de configuração, valores com um CR no final não são colocados entre aspas, fazendo com que o CR seja perdido quando a configuração for lida posteriormente. Ao inicializar um submódulo, se o caminho do submódulo contiver um CR no final, o caminho alterado é lido, resultando na verificação do submódulo em um local incorreto. Se existir um symlink que aponte o caminho alterado para o diretório de hooks do submódulo, e o submódulo contiver um hook post-checkout executável, o script pode ser executado involuntariamente após o checkout. Esta vulnerabilidade é corrigida nas versões v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 e v2.50.1.
Fontes
38CVE-2025-48384 PoC
Vulnerabilidade Git | Retorno de Carro e RCE ao clonar
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.