據報道,自5月31日之后,Git分布式版本控制系統已應用最新版,并迅速修補了五個安全漏洞,其中 CVE-2024-32002號漏洞具有最高級別的安全風險,它可用于“clone”行動中的代碼遠程執行。Git源程序于2005年由林納斯·托瓦茲研發,初期為滿足Linux內核開發需求而設計。
CVE-2024-32002漏洞的嚴重性在于,黑客可通過創建特定的Git倉庫子模塊,誘騙Git將文件寫入.git/目錄,而非子模塊的工作樹。如此一來,攻擊者便能在克隆過程中植入惡意腳本,用戶幾乎無法察覺。
這主要源于Git文件系統對符號鏈接(symlinks)的支持以及大小寫不敏感,使得遞歸克隆易受大小寫混淆影響,從而讓未經過身份驗證的遠程攻擊者得以利用該漏洞,在受害者克隆操作期間執行剛克隆的代碼,引發遠程代碼執行問題。
官方安全公告建議,關閉Git中的符號鏈接支持(如通過git config --global core.symlinks false)可有效防止此類攻擊。
上述漏洞已在Git v2.45.1、v2.44.1、v2.43.4、v2.42.2、v2.41.1、v2.40.2及v2.39.4等多個版本中得到修復。若用戶正使用受影響的版本,應立即升級至:
Git 2.45.0
Git 2.44.0
Git 2.43.* 《 2.43.4
Git 2.42.* 《 2.42.2
Git 2.41.0
Git 2.40.* 《 2.40.2
Git 《 2.39.4
僅限于Windows和Mac系統。
-
Git
+關注
關注
0文章
201瀏覽量
15818 -
子模塊
+關注
關注
0文章
9瀏覽量
6208 -
安全漏洞
+關注
關注
0文章
151瀏覽量
16748
發布評論請先 登錄
相關推薦
物聯網系統的安全漏洞分析
如何使用 IOTA?分析安全漏洞的連接嘗試
![如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試](https://file1.elecfans.com/web2/M00/09/70/wKgaomb4uAmAB9SdAAXkzG4-ck0517.png)
經緯恒潤INTEWORK-TPA 新版本正式發布
![經緯恒潤INTEWORK-TPA <b class='flag-5'>新版本</b>正式<b class='flag-5'>發布</b>](https://file.elecfans.com/web2/M00/43/70/pYYBAGJ9-2eAAapGAAAqR-wyG1A368.jpg)
單元測試工具TESSY 新版本亮點速覽:提供測試駕駛艙視圖、超級覆蓋率、代碼訪問分析、增強覆蓋率審查
![單元測試工具TESSY <b class='flag-5'>新版本</b>亮點速覽:提供測試駕駛艙視圖、超級覆蓋率、<b class='flag-5'>代碼</b>訪問分析、增強覆蓋率審查](https://file1.elecfans.com//web2/M00/FA/AC/wKgaomaLoUyANINfAAA0otRbLaM96.webp)
Adobe修復35項安全漏洞,主要涉及Acrobat和FrameMaker
谷歌DeepMind發布人工智能模型AlphaFold最新版本
PuTTY等工具曝嚴重安全漏洞:可還原私鑰和偽造簽名
華為云 GeminiDB 發布新版本,全面支持 Redis 6.2
![華為云 GeminiDB <b class='flag-5'>發布</b><b class='flag-5'>新版本</b>,全面支持 Redis 6.2](https://file1.elecfans.com//web2/M00/C6/01/wKgZomYELdyABCezAAGyWctN34I56.webp)
Chrome修復七大安全隱患,包含兩個零日漏洞
關于博達透傳工具新版本升級公告
![關于博達透傳工具<b class='flag-5'>新版本</b>升級公告](https://file1.elecfans.com/web2/M00/BB/AA/wKgZomWcxK6ATbXmAACLtc5ICi8673.png)
評論