Перейти к содержимому
Noroxi
CVE-2025-48384· NVD / CVE Program· CNA GitHub_M

Git allows arbitrary code execution through broken config quoting

Git is a fast, scalable, distributed revision control system with an unusually rich command set that provides both high-level operations and full access to internals. When reading a config value, Git strips any trailing carriage return and line feed (CRLF). When writing a config entry, values with a trailing CR are not quoted, causing the CR to be lost when the config is later read. When initializing a submodule, if the submodule path contains a trailing CR, the altered path is read resulting in the submodule being checked out to an incorrect location. If a symlink exists that points the altered path to the submodule hooks directory, and the submodule contains an executable post-checkout hook, the script may be unintentionally executed after checkout. This vulnerability is fixed in v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1, and v2.50.1.

ВысокаяCVSS 8.0 · v3.1KEVГотовый эксплойт Есть исправление
Опубликовано
8 июл. 2025 г.
Обновлено
24 сент. 2026 г.
EPSS
4,2 % · 91-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

63

На этой неделе

Не ждите следующего окна обслуживания.

CVSS
32 / 40 · 8.0 / 10
CISA KEV
30 / 30 · В списке
EPSS
1 / 30 · 4,2 %

Решение CISA SSVC

Эксплуатация
активная
Автоматизируемо
нет
Техническое влияние
полное

Vulnrichment: входные данные дерева решений CISA.

Оценка CNA и NVD

NVD
—
CNA · GitHub_M
8,1
NVD ещё не выставил свою оценку; показана оценка CNA.

Оценка присваивающего органа и независимая оценка NVD. Разрыв означает, что критичность спорна.

Активно эксплуатируется

CISA добавило это в каталог активно эксплуатируемых уязвимостей (KEV) 25 авг. 2025 г.. Это указывает на реальные атаки, а не теорию.

Срок устранения для госорганов: 15 сент. 2025 г..

Затронутые системы

ВендорПродукт
git-scmgit
debiandebian linux
applexcode

Затронутые версии

Диапазоны версий NVD (для продуктов из каталога). Добавьте продукт в стек с версией, и сопоставление будет по ним.

  • apple xcodeдо 26.0
  • debian debian linux11.0
  • git-scm git2.45.0 и новее · до 2.45.4
  • git-scm git2.46.0 и новее · до 2.46.4
  • git-scm git2.47.0 и новее · до 2.47.3
  • git-scm gitдо 2.43.7
  • git-scm git2.49.0 и новее · до 2.49.1
  • git-scm git2.50.0 и новее · до 2.50.1
  • git-scm git2.48.0 и новее · до 2.48.2
  • git-scm git2.44.0 и новее · до 2.44.4

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (GitHub_M). Не зависят от анализа CPE в NVD и обычно опережают его.

  • git git

    • < 2.43.7, >= 2.44.0-rc0, < 2.44.4, >= 2.45.0-rc0, < 2.45.4, >= 2.46.0-rc0, < 2.46.4, >= 2.47.0-rc0, < 2.47.3, >= 2.48.0-rc0, < 2.48.2, >= 2.49.0-rc0, < 2.49.1, >= 2.50.0-rc0, < 2.50.1затронута

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
AlmaLinux:10git-allдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-core-docдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-emailдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-guiдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-instawebдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-subtreeдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10git-svnдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10gitkдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10gitwebдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10perl-Gitдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:10perl-Git-SVNдо 2.47.3-1.el10_02.47.3-1.el10_0
AlmaLinux:8gitдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-allдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-coreдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-core-docдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-credential-libsecretдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-daemonдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-emailдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-guiдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-instawebдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-subtreeдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8git-svnдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8gitkдо 2.43.7-1.el8_102.43.7-1.el8_10
AlmaLinux:8gitwebдо 2.43.7-1.el8_102.43.7-1.el8_10

+96

Тот же продукт

git-scm: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2018-17456Git before 2.14.5, 2.15.x before 2.15.3, 2.16.x before 2.16.5, 2.17.x before 2.17.2, 2.18.x before 2.18.1, and 2.19.x before 2.19.1 allows r
    68На этой неделе
  • CVE-2017-1000117A malicious third-party can give a crafted "ssh://..." URL to an unsuspecting victim, and an attempt to visit the URL can result in any prog
    58В плане
  • CVE-2021-21300malicious repositories can execute remote code while cloning
    57В плане
  • CVE-2022-23521gitattributes parsing integer overflow in git
    56В плане
  • CVE-2022-41903Integer overflow in `git archive`, `git log --format` leading to RCE in git
    52В плане
  • CVE-2023-25652"git apply --reject" partially-controlled arbitrary file write
    46В плане

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
Microsoft Visual Studio 2017 version 15.9 (includes 15.0 - 15.8)15.9.75 · Release NotesMicrosoft (MSRC)
Microsoft Visual Studio 2019 version 16.11 (includes 16.0 - 16.10)16.11.49 · Release NotesMicrosoft (MSRC)
Microsoft Visual Studio 2022 version 17.1017.10.17 · Release NotesMicrosoft (MSRC)
Microsoft Visual Studio 2022 version 17.1217.12.10 · Release NotesMicrosoft (MSRC)
Microsoft Visual Studio 2022 version 17.1417.14.8 · Release NotesMicrosoft (MSRC)
Microsoft Visual Studio 2022 version 17.817.8.23 · Release NotesMicrosoft (MSRC)
AlmaLinux:git2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-all2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-core2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-core-doc2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-credential-libsecret2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-daemon2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-email2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-gui2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-instaweb2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-subtree2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:git-svn2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
AlmaLinux:gitk2.47.3-1.el9_6 · AlmaLinux:9Реестр пакетов (OSV)
Alpine:git2.43.7-r0 · Alpine:v3.19Реестр пакетов (OSV)
Debian:git1:2.39.5-0+deb12u3 · Debian:12Реестр пакетов (OSV)
openSUSE:git2.51.0-150600.3.12.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
openSUSE:git-lfs3.7.0-150600.13.3.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
openSUSE:obs-scm-bridge0.7.4-150600.14.4.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
openSUSE:python-PyYAML6.0.2-150600.10.3.1 · openSUSE:Leap 15.6Реестр пакетов (OSV)
Red Hat:git0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)
Red Hat:git-all0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)
Red Hat:git-core0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)
Red Hat:git-core-debuginfo0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)
Red Hat:git-core-doc0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)
Red Hat:git-credential-libsecret0:2.47.3-1.el9_6 · Red Hat:enterprise_linux:9::appstreamРеестр пакетов (OSV)

+11

Статус эксплойта

Готовый эксплойт

Известен готовый инструмент или активное использование в реальных атаках. Это должно быть высшим приоритетом.

Доказательство

  • Репозиторий PoC на GitHub ×42

Noroxi не размещает код эксплойтов и не даёт на них ссылок. Показываются имена модулей Metasploit и идентификаторы шаблонов Nuclei (имена, не код); записи Exploit-DB и репозитории PoC даются только числом.

Публичные свидетельства эксплойта
ИсточникТипДата
Репозиторий PoC на GitHubstars:532025-07-08
Репозиторий PoC на GitHubstars:02025-07-09
Репозиторий PoC на GitHubstars:02025-07-09
Репозиторий PoC на GitHubstars:02025-07-09
Репозиторий PoC на GitHubstars:02025-07-09
Репозиторий PoC на GitHubstars:202025-07-09
Репозиторий PoC на GitHubstars:02025-07-09
Репозиторий PoC на GitHubstars:02025-07-10
Репозиторий PoC на GitHubstars:02025-07-10
Репозиторий PoC на GitHubstars:02025-07-10
Репозиторий PoC на GitHubstars:02025-07-10
Репозиторий PoC на GitHubstars:02025-07-10

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

  1. Первый PoC-1 дн.
  2. Публикация
  3. CISA KEV+47 дн.
  4. Сегодня29 сент. 2026 г.+448 дн.
EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

Ночной расчёт связей ничего не нашёл.

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Условия атаки

  • Может быть вызвана любым, у кого есть доступ через интернет.
  • Достаточно учётной записи с низкими привилегиями.
  • Пользователь должен открыть ссылку или посетить страницу.
  • Требуются особые условия, например определённое время или конфигурация.

В случае успеха

Конфиденциальность
высокое · данные могут быть прочитаны
Целостность
высокое · данные или конфигурация могут быть изменены
Доступность
высокое · работа сервиса может быть нарушена

Влияние может выйти за пределы уязвимого компонента (область действия меняется).

Вектор атаки
Сеть
Сложность атаки
Высокая
Требуемые привилегии
Низкие
Взаимодействие с пользователем
Требуется
Область действия
Изменяется
Влияние на конфиденциальность
Высокое
Влияние на целостность
Высокое
Влияние на доступность
Высокое

Вектор CVSS

CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H

nvd-secondary

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для всех 385 000+ уязвимостей; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Журнал изменений

  1. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Все записи