Vulnerabilidad en Gitk (CVE-2025-27614)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/07/2025
Última modificación:
10/07/2025
Descripción
Gitk es un explorador de historial de Git basado en Tcl/Tk. A partir de la versión 2.41.0, se puede manipular un repositorio Git de forma que, mediante ingeniería social, se pueda engañar a un usuario que lo haya clonado para que ejecute cualquier script (p. ej., Bourne Shell, Perl, Python, etc.) proporcionado por el atacante invocando gitk filename, donde filename tiene una estructura específica. El script se ejecuta con los privilegios del usuario. Esta vulnerabilidad está corregida en las versiones 2.43.7, 2.44.4, 2.45.4, 2.46.4, 2.47.3, 2.48.2, 2.49.1 y 2.50.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA