CVE-2024-52005
高已发布
git 中边带负载未经过滤地传递给终端
- 已发布
- 2025年1月15日
- 已更新
- 2025年1月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.5/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.5%
低 · 未来 30 天
- 百分位
- 42.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Git 是一种源代码管理工具。当从服务器克隆(或获取、推送)时,信息或错误消息会通过所谓的“sideband channel”(边带信道)从远程 Git 进程传输到客户端。这些消息会带有“remote:”前缀,并直接打印到标准错误输出。通常,标准错误输出连接到理解 ANSI 转义序列的终端,而 Git 并未对此加以保护。大多数现代终端支持控制序列,恶意行为者可以利用这些序列来隐藏和歪曲信息,或诱使用户执行不受信任的脚本。按照 git-security 邮件列表的要求,补丁正在公开邮件列表中讨论。建议用户尽快更新。无法升级的用户应避免进行递归克隆,除非来源可信。
来源
1CVE-2024-52005 的概念验证:Git 中的 ANSI 转义序列注入。演示了加固容器镜像中错误的 'not_affected' VEX 声明。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。