← voltar
CVE-2024-52006

Newline confusion in credential helpers can lead to credential exfiltration in git

CVSS 2.1 LOWEPSS 1.0%CWE-116CWE-147CWE-150
Em resumo

Assistentes de credenciais do Git podem vazar suas credenciais quando usam certas linguagens de programação (como .NET ou Node.js) porque interpretam incorretamente caracteres de retorno de carro como finais de linha, contornando proteções de segurança. Um atacante poderia enganá-lo para clonar um repositório malicioso e roubar suas credenciais.

Detalhe técnico

A vulnerabilidade resulta de interpretação inconsistente de quebras de linha no protocolo de assistentes de credenciais do Git; ecossistemas que tratam CR como newline contornam proteções do CVE-2020-5260. Vetor de ataque envolve URLs de repositório manipuladas em operações de clone; pré-condição é uso de assistentes de credenciais afetados em ecossistemas de linguagens vulneráveis. Impacto inclui exfiltração de credenciais para hosts controlados pelo atacante.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Git is a fast, scalable, distributed revision control system with an unusually rich command set that provides both high-level operations and full access to internals. Git defines a line-based protocol that is used to exchange information between Git and Git credential helpers. Some ecosystems (most notably, .NET and node.js) interpret single Carriage Return characters as newlines, which renders the protections against CVE-2020-5260 incomplete for credential helpers that treat Carriage Returns in this way. This issue has been addressed in commit `b01b9b8` which is included in release versions v2.48.1, v2.47.2, v2.46.3, v2.45.3, v2.44.3, v2.43.6, v2.42.4, v2.41.3, and v2.40.4. Users are advised to upgrade. Users unable to upgrade should avoid cloning from untrusted URLs, especially recursive clones.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Produtos afetados
git · git

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →