CVE-2023-23618
Acerca de
Git for Windows es la adaptación a Windows del sistema de control de revisiones Git. Antes de la versión 2.39.2 de Git for Windows, cuando se ejecuta `gitk` en Windows, potencialmente ejecuta de forma inadvertida ejecutables del directorio actual, lo que puede explotarse con algo de ingeniería social para engañar a los usuarios y hacer que ejecuten código no confiable. Hay un parche disponible en la versión 2.39.2. Como solución alternativa, evite usar `gitk` (o la funcionalidad "Visualize History" de Git GUI) en clones de repositorios no confiables.
Análisis del analista Rainforest
Cuando gitk se ejecuta en Git for Windows anterior a 2.39.2, puede ejecutar de forma inadvertida programas del directorio de trabajo actual. Clone un repositorio hostil, ábralo con gitk (o con Visualize History de Git GUI), y un ejecutable plantado en ese directorio puede ejecutarse, cortesía del comportamiento de ruta de búsqueda de Windows. El vector es local y requiere que el usuario dé esos pasos, pero el resultado es la ejecución de código no confiable en la máquina de un desarrollador.
Esta es una jugada de ingeniería social contra desarrolladores específicamente: el trabajo del atacante es conseguir que alguien clone un repositorio malicioso y luego use gitk sobre él, lo cual es plausible en un mundo de clones git casuales de fuentes desconocidas, pero sigue siendo una barrera real, no un ataque al paso. Las métricas de scope cambiado y alto impacto reflejan que, una vez que se dispara, puede comprometer completamente el contexto del usuario; el ritmo está acotado por la necesidad de ese paso humano.
Nuestro enfoque es la higiene de endpoints de desarrolladores y la proporcionalidad. Impulsaríamos la actualización de Git for Windows a 2.39.2 en las máquinas de ingeniería y reforzaríamos la solución alternativa, evitar gitk en clones no confiables, ya que la precondición tiene que ver enteramente con el comportamiento del desarrollador. Lo clasificamos como un riesgo significativo de estación de trabajo más que como una emergencia de infraestructura, porque no puede desencadenarse sin que un usuario clone e inspeccione código controlado por el atacante.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2023-23618?
Git for Windows es la adaptación a Windows del sistema de control de revisiones Git. Antes de la versión 2.39.2 de Git for Windows, cuando se ejecuta `gitk` en Windows, potencialmente ejecuta de forma inadvertida ejecutables del directorio actual, lo que puede explotarse con algo de ingeniería social para engañar a los usuarios y hacer que ejecuten código no confiable. Hay un parche disponible en la versión 2.39.2.
¿Qué tan grave es CVE-2023-23618?
CVE-2023-23618 tiene una puntuación base CVSS 3.1 de 8.6, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 81 sobre 100, en la banda alto.
¿Cómo se explota CVE-2023-23618?
Según el vector CVSS (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H): vector de ataque Local, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-23618?
Los avisos públicos listan como afectados: git for windows. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-23618?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
