Git's protections for cloning untrusted repositories can be bypassed
Las funciones de seguridad de Git que protegen contra la clonación de repositorios no confiables pueden ser evitadas, permitiendo que código malicioso se ejecute en tu computadora. Esto es especialmente peligroso al descargar un repositorio Git como archivo ZIP de fuentes no confiables, ya que los hooks ocultos pueden ejecutarse sin tu conocimiento.
Las vulnerabilidades de path traversal y ejecución de hooks en Git eludan las protecciones diseñadas para clonar de forma segura repositorios locales no confiables. Un atacante puede crear un archivo de repositorio Git malicioso (por ejemplo, ZIP) con hooks configurados especialmente para ejecutarse durante operaciones de clonación, eludiendo verificaciones de seguridad en versiones anteriores a 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 y 2.39.4. La mitigación requiere actualizar a versiones parcheadas o evitar operaciones de Git en repositorios de fuentes no confiables.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →