CVE-2025-48384
Git позволяет выполнение произвольного кода из-за некорректного экранирования кавычек в конфигурации
- Опубликовано
- 8 июл. 2025 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2025 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 90,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Git — это быстрая, масштабируемая распределённая система контроля версий с необычайно богатым набором команд, предоставляющая как высокоуровневые операции, так и полный доступ к внутренним механизмам. При чтении значения конфигурации Git удаляет все завершающие символы возврата каретки и перевода строки (CRLF). При записи записи конфигурации значения с завершающим CR не заключаются в кавычки, из-за чего CR теряется при последующем чтении конфигурации. При инициализации субмодуля, если путь субмодуля содержит завершающий CR, считывается изменённый путь, в результате чего субмодуль разворачивается в неправильное местоположение. Если существует символическая ссылка, указывающая изменённый путь на каталог хуков субмодуля, и субмодуль содержит исполняемый хук post-checkout, сценарий может быть непреднамеренно выполнен после checkout. Эта уязвимость исправлена в версиях v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 и v2.50.1.
Источники
38CVE-2025-48384 PoC
Уязвимость Git | Возврат каретки и RCE при клонировании
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.