跳到主要内容

高危

Git任意代码执行漏洞

2025-07-08 17:00:00 公开 ,2026-08-07 09:30:18 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-436 (Interpretation Conflict) CWE-59 (Link Following)
CAPEC:
CAPEC-105 (HTTP Request Splitting) CAPEC-132 (Symlink Attack) CAPEC-17 (Using Malicious Files) CAPEC-273 (HTTP Response Smuggling) CAPEC-34 (HTTP Response Splitting) CAPEC-35 (Leverage Executable Code in Non-Executable Files) CAPEC-76 (Manipulating Web Input to File System Calls)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-08-26 11:55:23

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
8

详细信息

漏洞类型
其他
漏洞描述
Git是一个快速、可扩展的分布式版本控制系统,拥有异常丰富的命令集,既提供高层操作,也允许完全访问内部机制。在读取配置值时,Git会去除所有尾随的回车换行符(CRLF)。在写入配置项时,如果值末尾带有回车符(CR),该值不会被加引号,导致后续读取配置时该CR被丢失。当初始化子模块时,如果子模块路径末尾含有CR,读取到的路径已被修改,子模块会被检出到错误的位置。若存在符号链接,将修改后的路径指向该子模块的hooks目录,且子模块中包含一个可执行的post-checkout钩子,则该脚本可能会在检出后被意外执行。
修复建议
该漏洞已在2.43.7版、2.44.4版、2.45.4版、2.46.4版、2.47.3版、2.48.2版、2.49.1版和2.50.1版中修复。参考链接: https://github.com/git/git/security/advisories/GHSA-vwqx-4fm8-6qc9

参考链接