据报道,自5月31日之后,Git分布式版本控制系统已应用最新版,并迅速修补了五个安全漏洞,其中 CVE-2024-32002号漏洞具有最高级别的安全风险,它可用于“clone”行动中的代码远程执行。Git源程序于2005年由林纳斯·托瓦兹研发,初期为满足Linux内核开发需求而设计。
CVE-2024-32002漏洞的严重性在于,黑客可通过创建特定的Git仓库子模块,诱骗Git将文件写入.git/目录,而非子模块的工作树。如此一来,攻击者便能在克隆过程中植入恶意脚本,用户几乎无法察觉。
这主要源于Git文件系统对符号链接(symlinks)的支持以及大小写不敏感,使得递归克隆易受大小写混淆影响,从而让未经过身份验证的远程攻击者得以利用该漏洞,在受害者克隆操作期间执行刚克隆的代码,引发远程代码执行问题。
官方安全公告建议,关闭Git中的符号链接支持(如通过git config --global core.symlinks false)可有效防止此类攻击。
上述漏洞已在Git v2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2及v2.39.4等多个版本中得到修复。若用户正使用受影响的版本,应立即升级至:
Git 2.45.0
Git 2.44.0
Git 2.43.* 《 2.43.4
Git 2.42.* 《 2.42.2
Git 2.41.0
Git 2.40.* 《 2.40.2
Git 《 2.39.4
仅限于Windows和Mac系统。
-
Git
+关注
关注
0文章
207浏览量
17097 -
子模块
+关注
关注
0文章
9浏览量
6341 -
安全漏洞
+关注
关注
0文章
152浏览量
17195
发布评论请先 登录
普华基础软件开源小满V25.04-patch和V25.10-patch版本发布
Silicon Labs发布新版Z-Wave SDK 8.0
芯科科技发布Simplicity Studio 6软件开发套件最新版本SiSDK 2025.12.0
蔚来世界模型NWM全新版本使用指南
蔚来世界模型NWM全新版本正式推送
分析嵌入式软件代码的漏洞-代码注入
兆芯亮相第十五届网络安全漏洞分析与风险评估大会
嵌入式开发工具版本的选择策略
如何使用新版本J-Flash编程CW32 MCU
行业观察 | Windows 10于本月终止服务支持,微软发布10月高危漏洞更新
【直播预告】RT-Trace 全新版本发布|ITM输出 MemoryWatch 功能首发实测! | 问学直播
行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品
行业观察 | Azure、RDP、NTLM 均现高危漏洞,微软发布2025年8月安全更新
行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁
Git发布新版本 修补五处安全漏洞 包含严重远程代码执行风险
评论