CVE-2024-35197
Sobre
O gitoxide é uma implementação em Rust puro do Git. No Windows, buscar refs que colidam com nomes legados de dispositivos lê dos dispositivos, e fazer checkout de caminhos que colidam com tais nomes grava dados arbitrários nos dispositivos. Isso permite que um repositório, quando clonado, cause bloqueio indefinido ou a produção de mensagens arbitrárias que aparentam ter vindo da aplicação, e potencialmente outros efeitos danosos sob circunstâncias limitadas. Se o Windows não for usado, ou se repositórios não confiáveis não forem clonados ou de outra forma usados, então não há impacto. Uma degradação menor de disponibilidade também pode ser possível, como com um arquivo muito grande chamado `CON`, embora o usuário pudesse interromper a aplicação.
Análise do analista Rainforest
O gitoxide, uma implementação do Git em Rust, lida incorretamente com nomes legados de dispositivos do Windows: buscar refs que colidam com nomes como CON lê dos dispositivos reais, e fazer checkout de caminhos correspondentes grava neles. Um repositório hostil pode, portanto, fazer um clone travar indefinidamente ou emitir saída que parece ter vindo da aplicação, e em casos estreitos causar outros estragos.
O importante é quantas condições precisam se alinhar. Só afeta o Windows, e só ao clonar ou de outra forma manipular um repositório não confiável; em outras plataformas, ou com repos confiáveis, simplesmente não há impacto. Isso empilha um sistema operacional específico, uma ação do usuário e entrada controlada pelo atacante no caminho de exploração, e é por isso que este é um problema moderado de disponibilidade e spoofing, e não um grave.
Tratamos isto como uma preocupação escopada e condicional e o classificamos de acordo. A pergunta relevante é se alguma automação nossa baseada em Windows clona repositórios não confiáveis por meio do gitoxide — runners de CI e pipelines de ingestão são os lugares óbvios. Onde essa combinação existe, atualizar a biblioteca vale a pena; onde nosso uso de gitoxide é baseado em Linux ou só toca fontes confiáveis, isto cai bem para baixo na fila.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2024-35197?
O gitoxide é uma implementação em Rust puro do Git. No Windows, buscar refs que colidam com nomes legados de dispositivos lê dos dispositivos, e fazer checkout de caminhos que colidam com tais nomes grava dados arbitrários nos dispositivos.
Qual a gravidade de CVE-2024-35197?
CVE-2024-35197 tem pontuação base CVSS 3.1 de 5.4, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 58 de 100, na faixa elevado.
Como CVE-2024-35197 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Nenhum, integridade Baixo e disponibilidade Baixo.
Como corrigir CVE-2024-35197?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
