Volver a Labs
Alerta de Seguridad

CVE-2024-35197

Acerca de

gitoxide es una implementación pura en Rust de Git. En Windows, obtener refs que chocan con nombres de dispositivo heredados lee de los dispositivos, y hacer checkout de rutas que chocan con dichos nombres escribe datos arbitrarios en los dispositivos. Esto permite que un repositorio, al clonarse, cause bloqueo indefinido o la producción de mensajes arbitrarios que parecen provenir de la aplicación, y potencialmente otros efectos dañinos bajo circunstancias limitadas. Si no se usa Windows, o no se clonan ni utilizan repositorios no confiables, entonces no hay impacto. También puede ser posible una degradación menor en la disponibilidad, como con un archivo muy grande llamado `CON`, aunque el usuario podría interrumpir la aplicación.

Debilidad (CWE):CWE-67

Análisis del analista Rainforest

gitoxide, una implementación de Git en Rust, maneja mal los nombres de dispositivo heredados de Windows: obtener refs que colisionan con nombres como CON lee de los dispositivos reales, y hacer checkout de rutas coincidentes escribe en ellos. Un repositorio hostil puede, por tanto, hacer que un clon se cuelgue indefinidamente o emita salida que parece venir de la aplicación y, en casos estrechos, causar otras travesuras.

Lo importante es cuántas condiciones deben alinearse. Solo afecta a Windows, y solo al clonar o manejar de otro modo un repositorio no confiable; en otras plataformas, o con repos confiables, simplemente no hay impacto. Eso apila un sistema operativo específico, una acción del usuario y una entrada controlada por el atacante en la ruta de explotación, razón por la cual esta es una cuestión moderada de disponibilidad y suplantación en lugar de una severa.

La tratamos como una preocupación acotada y condicional y la clasificamos en consecuencia. La pregunta relevante es si alguna automatización nuestra basada en Windows clona repositorios no confiables a través de gitoxide: los runners de CI y los pipelines de ingesta son los lugares obvios. Donde exista esa combinación, actualizar la biblioteca vale la pena; donde nuestro uso de gitoxide es en Linux o solo toca fuentes confiables, esta cae bien abajo en la cola.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2024-35197?

gitoxide es una implementación pura en Rust de Git. En Windows, obtener refs que chocan con nombres de dispositivo heredados lee de los dispositivos, y hacer checkout de rutas que chocan con dichos nombres escribe datos arbitrarios en los dispositivos.

¿Qué tan grave es CVE-2024-35197?

CVE-2024-35197 tiene una puntuación base CVSS 3.1 de 5.4, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 58 sobre 100, en la banda elevado.

¿Cómo se explota CVE-2024-35197?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Bajo y disponibilidad Bajo.

¿Cómo se corrige CVE-2024-35197?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email