CVE-2023-23618
Sobre
O Git for Windows é a porta para Windows do sistema de controle de revisão Git. Antes da versão 2.39.2 do Git for Windows, quando o `gitk` é executado no Windows, ele potencialmente executa executáveis do diretório atual inadvertidamente, o que pode ser explorado com alguma engenharia social para enganar usuários e fazê-los executar código não confiável. Uma correção está disponível na versão 2.39.2. Como alternativa, evite usar o `gitk` (ou a funcionalidade "Visualize History" do Git GUI) em clones de repositórios não confiáveis.
Análise do analista Rainforest
Quando o gitk roda no Git for Windows anterior à 2.39.2, ele pode executar inadvertidamente programas do diretório de trabalho atual. Clone um repositório hostil, abra-o com o gitk (ou o Visualize History do Git GUI), e um executável plantado naquele diretório pode rodar, cortesia do comportamento de busca de caminho do Windows. O vetor é local e requer que o usuário execute esses passos, mas o resultado é a execução de código não confiável na máquina de um desenvolvedor.
Esta é uma jogada de engenharia social contra desenvolvedores especificamente: o trabalho do atacante é fazer alguém clonar um repositório malicioso e então usar o gitk nele, o que é plausível em um mundo de clones git casuais de fontes desconhecidas, mas ainda é uma barreira real, não um drive-by. As métricas de escopo alterado e alto impacto refletem que, uma vez disparado, pode comprometer totalmente o contexto do usuário; o ritmo é limitado pela necessidade daquela etapa humana.
Nossa abordagem é higiene de endpoint de desenvolvedor e proporcionalidade. Empurraríamos a atualização do Git for Windows para 2.39.2 nas máquinas de engenharia e reforçaríamos a alternativa, evitar o gitk em clones não confiáveis, já que a pré-condição é inteiramente sobre o comportamento do desenvolvedor. Classificamos como um risco significativo de estação de trabalho, e não uma emergência de infraestrutura, porque não pode ser acionado sem um usuário clonar e inspecionar código controlado pelo atacante.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2023-23618?
O Git for Windows é a porta para Windows do sistema de controle de revisão Git. Antes da versão 2.39.2 do Git for Windows, quando o `gitk` é executado no Windows, ele potencialmente executa executáveis do diretório atual inadvertidamente, o que pode ser explorado com alguma engenharia social para enganar usuários e fazê-los executar código não confiável. Uma correção está disponível na versão 2.39.2.
Qual a gravidade de CVE-2023-23618?
CVE-2023-23618 tem pontuação base CVSS 3.1 de 8.6, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 81 de 100, na faixa alto.
Como CVE-2023-23618 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-23618?
Os avisos públicos listam como afetados: git for windows. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-23618?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
