Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitProxy (CVE-2025-54585)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
30/07/2025
Última modificación:
01/08/2025

Descripción

GitProxy es una aplicación que se interpone entre los desarrolladores y un endpoint remoto de Git. En las versiones 1.19.1 y anteriores, los atacantes pueden explotar la forma en que GitProxy gestiona la creación de nuevas ramas para omitir la aprobación de commits previas en la rama principal. Esta vulnerabilidad afecta a todos los usuarios u organizaciones que dependen de GitProxy para aplicar políticas y evitar cambios no aprobados. No requiere privilegios elevados más allá del acceso normal a las notificaciones push, ni interacción adicional del usuario. Sin embargo, requiere que un administrador de GitProxy o un usuario designado (canUserApproveRejectPush) apruebe las notificaciones push a la rama secundaria. Esto se corrigió en la versión 1.19.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:finos:gitproxy:*:*:*:*:*:*:*:* 1.19.2 (excluyendo)