CISA警告Git严重漏洞正被黑客利用 联邦机构限期修复

美国网络安全与基础设施安全局(CISA)近日发布警告,指出开源版本控制工具Git出现一个可被远程利用的任意代码执行漏洞,目前已被黑客在野攻击。该漏洞(CVE-2025-48384)起因于Git在配置文件中处理回车字符(\r)时存在混淆,攻击者可利用特制的子模块仓库与恶意钩子文件,在受害者克隆仓库时触发远程代码执行。

CISA已将该漏洞加入“已知被利用漏洞”(KEV)目录,并要求美国联邦机构在9月15日前完成安全修复。补丁已在Git 2.43.7、2.44.4、2.45.4、2.46.4、2.47.3、2.48.2、2.49.1及2.50.1等版本中发布。对于无法及时升级的用户,建议避免递归克隆不可信源的子模块,并全局禁用Git Hooks或限定仅审计过的模块。

除了Git漏洞,CISA此次还将影响Citrix Session Recording的两个中危漏洞(CVE-2024-8068和CVE-2024-8069)列为重点,要求相关组织同步在9月15日前更新修复或停用相关产品。

来源