CVE-2024-35197
Acerca de
gitoxide es una implementación pura en Rust de Git. En Windows, obtener refs que chocan con nombres de dispositivo heredados lee de los dispositivos, y hacer checkout de rutas que chocan con dichos nombres escribe datos arbitrarios en los dispositivos. Esto permite que un repositorio, al clonarse, cause bloqueo indefinido o la producción de mensajes arbitrarios que parecen provenir de la aplicación, y potencialmente otros efectos dañinos bajo circunstancias limitadas. Si no se usa Windows, o no se clonan ni utilizan repositorios no confiables, entonces no hay impacto. También puede ser posible una degradación menor en la disponibilidad, como con un archivo muy grande llamado `CON`, aunque el usuario podría interrumpir la aplicación.
Análisis del analista Rainforest
gitoxide, una implementación de Git en Rust, maneja mal los nombres de dispositivo heredados de Windows: obtener refs que colisionan con nombres como CON lee de los dispositivos reales, y hacer checkout de rutas coincidentes escribe en ellos. Un repositorio hostil puede, por tanto, hacer que un clon se cuelgue indefinidamente o emita salida que parece venir de la aplicación y, en casos estrechos, causar otras travesuras.
Lo importante es cuántas condiciones deben alinearse. Solo afecta a Windows, y solo al clonar o manejar de otro modo un repositorio no confiable; en otras plataformas, o con repos confiables, simplemente no hay impacto. Eso apila un sistema operativo específico, una acción del usuario y una entrada controlada por el atacante en la ruta de explotación, razón por la cual esta es una cuestión moderada de disponibilidad y suplantación en lugar de una severa.
La tratamos como una preocupación acotada y condicional y la clasificamos en consecuencia. La pregunta relevante es si alguna automatización nuestra basada en Windows clona repositorios no confiables a través de gitoxide: los runners de CI y los pipelines de ingesta son los lugares obvios. Donde exista esa combinación, actualizar la biblioteca vale la pena; donde nuestro uso de gitoxide es en Linux o solo toca fuentes confiables, esta cae bien abajo en la cola.
Referencias
CVEs Relacionadas
No hay CVEs relacionadas.
Preguntas frecuentes
¿Qué es CVE-2024-35197?
gitoxide es una implementación pura en Rust de Git. En Windows, obtener refs que chocan con nombres de dispositivo heredados lee de los dispositivos, y hacer checkout de rutas que chocan con dichos nombres escribe datos arbitrarios en los dispositivos.
¿Qué tan grave es CVE-2024-35197?
CVE-2024-35197 tiene una puntuación base CVSS 3.1 de 5.4, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 58 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2024-35197?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Ninguno, integridad Bajo y disponibilidad Bajo.
¿Cómo se corrige CVE-2024-35197?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
