Vulnerabilidad en Git (CVE-2024-32020)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/05/2024
Última modificación:
10/06/2024
Descripción
Git es un sistema de control de revisiones. Antes de las versiones 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 y 2.39.4, los clones locales pueden terminar vinculando archivos a la base de datos de objetos del repositorio de destino cuando el repositorio de origen y el de destino residen en el mismo disco. Si el repositorio de origen es propiedad de un usuario diferente, el usuario que no es de confianza puede reescribir esos archivos vinculados en cualquier momento. La clonación de repositorios locales hará que Git copie o vincule archivos del repositorio de origen al repositorio de destino. Esto acelera significativamente dichos clones locales en comparación con realizar un clon "adecuado" y ahorra espacio en disco y tiempo de cálculo. Al clonar un repositorio ubicado en el mismo disco que es propiedad de un usuario diferente al usuario actual, también terminamos creando dichos enlaces físicos. Estos archivos seguirán siendo propiedad y controlados por el usuario potencialmente no confiable y podrán ser reescritos por él a voluntad en el futuro. El problema se solucionó en las versiones 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 y 2.39.4.
Impacto
Puntuación base 3.x
3.90
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- http://www.openwall.com/lists/oss-security/2024/05/14/2
- https://github.com/git/git/commit/1204e1a824c34071019fe106348eaa6d88f9528d
- https://github.com/git/git/commit/9e65df5eab274bf74c7b570107aacd1303a1e703
- https://github.com/git/git/security/advisories/GHSA-5rfh-556j-fhgj
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/S4CK4IYTXEOBZTEM5K3T6LWOIZ3S44AR/