Vulnerabilidad en GitProxy (CVE-2025-54585)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
30/07/2025
Última modificación:
01/08/2025
Descripción
GitProxy es una aplicación que se interpone entre los desarrolladores y un endpoint remoto de Git. En las versiones 1.19.1 y anteriores, los atacantes pueden explotar la forma en que GitProxy gestiona la creación de nuevas ramas para omitir la aprobación de commits previas en la rama principal. Esta vulnerabilidad afecta a todos los usuarios u organizaciones que dependen de GitProxy para aplicar políticas y evitar cambios no aprobados. No requiere privilegios elevados más allá del acceso normal a las notificaciones push, ni interacción adicional del usuario. Sin embargo, requiere que un administrador de GitProxy o un usuario designado (canUserApproveRejectPush) apruebe las notificaciones push a la rama secundaria. Esto se corrigió en la versión 1.19.2.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:finos:gitproxy:*:*:*:*:*:*:*:* | 1.19.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página