Voltar para o Labs
Alerta de Segurança

CVE-2023-23618

Sobre

O Git for Windows é a porta para Windows do sistema de controle de revisão Git. Antes da versão 2.39.2 do Git for Windows, quando o `gitk` é executado no Windows, ele potencialmente executa executáveis do diretório atual inadvertidamente, o que pode ser explorado com alguma engenharia social para enganar usuários e fazê-los executar código não confiável. Uma correção está disponível na versão 2.39.2. Como alternativa, evite usar o `gitk` (ou a funcionalidade "Visualize History" do Git GUI) em clones de repositórios não confiáveis.

Fraqueza (CWE):CWE-426

Análise do analista Rainforest

Quando o gitk roda no Git for Windows anterior à 2.39.2, ele pode executar inadvertidamente programas do diretório de trabalho atual. Clone um repositório hostil, abra-o com o gitk (ou o Visualize History do Git GUI), e um executável plantado naquele diretório pode rodar, cortesia do comportamento de busca de caminho do Windows. O vetor é local e requer que o usuário execute esses passos, mas o resultado é a execução de código não confiável na máquina de um desenvolvedor.

Esta é uma jogada de engenharia social contra desenvolvedores especificamente: o trabalho do atacante é fazer alguém clonar um repositório malicioso e então usar o gitk nele, o que é plausível em um mundo de clones git casuais de fontes desconhecidas, mas ainda é uma barreira real, não um drive-by. As métricas de escopo alterado e alto impacto refletem que, uma vez disparado, pode comprometer totalmente o contexto do usuário; o ritmo é limitado pela necessidade daquela etapa humana.

Nossa abordagem é higiene de endpoint de desenvolvedor e proporcionalidade. Empurraríamos a atualização do Git for Windows para 2.39.2 nas máquinas de engenharia e reforçaríamos a alternativa, evitar o gitk em clones não confiáveis, já que a pré-condição é inteiramente sobre o comportamento do desenvolvedor. Classificamos como um risco significativo de estação de trabalho, e não uma emergência de infraestrutura, porque não pode ser acionado sem um usuário clonar e inspecionar código controlado pelo atacante.

Referências

CVEs Relacionadas

Nenhuma CVE relacionada.

Perguntas frequentes

O que é CVE-2023-23618?

O Git for Windows é a porta para Windows do sistema de controle de revisão Git. Antes da versão 2.39.2 do Git for Windows, quando o `gitk` é executado no Windows, ele potencialmente executa executáveis do diretório atual inadvertidamente, o que pode ser explorado com alguma engenharia social para enganar usuários e fazê-los executar código não confiável. Uma correção está disponível na versão 2.39.2.

Qual a gravidade de CVE-2023-23618?

CVE-2023-23618 tem pontuação base CVSS 3.1 de 8.6, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 81 de 100, na faixa alto.

Como CVE-2023-23618 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2023-23618?

Os avisos públicos listam como afetados: git for windows. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2023-23618?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email