PT-2022-2372 · Microsoft+10 · Powershell+11

·

CVE-2022-24765

·

Publicado

2022-04-12

·

Atualizado

2026-08-17

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Git para Windows anteriores à 2.35.2
Versões do Git anteriores à correção desta falha; versão exata não especificada
Descrição
A falha está relacionada à possibilidade de criar uma pasta .git em um local compartilhado, o que poderia ser explorado por um invasor para executar comandos arbitrários. Isso afeta usuários que trabalham em máquinas com vários usuários, nas quais pessoas não confiáveis têm acesso de gravação ao mesmo disco rígido. A vulnerabilidade pode ser explorada quando operações do Git são executadas fora de um repositório, e o Git respeita qualquer configuração no diretório .git. Usuários de IDEs como Visual Studio, Git Bash e PowerShell estão vulneráveis. O número estimado de dispositivos potencialmente afetados não foi especificado.
Recomendações
Para versões do Git para Windows anteriores à 2.35.2, atualize para a versão 2.35.2 ou posterior para resolver o problema.
Para usuários que não possam atualizar, crie a pasta .git em todas as unidades onde os comandos do Git são executados e remova o acesso de leitura/gravação dessas pastas como uma solução alternativa.
Como alternativa, defina ou amplie GIT CEILING DIRECTORIES para abranger o diretório pai do perfil do usuário, por exemplo, C:Users se o perfil do usuário estiver localizado em C:Usersmy-user-name.
Como solução temporária, considere restringir o acesso ao diretório .git para minimizar o risco de exploração.

Exploit

Correção

Improper Access Control

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2023:2319
ALSA-2023:2859
ALSA-2023_2319
ALSA-2023_2859
ALT-PU-2022-1705
ALT-PU-2022-1718
ALT-PU-2023-4135
BDU:2022-02723
BIT-GIT-2022-24765
CESA-2023_2859
CVE-2022-24765
DLA-3239-1
DLA-3239-2
DSA-5332-1
GHSA-VW2C-22J4-2FH2
MGASA-2022-0147
OESA-2022-1676
OPENSUSE-SU-2022_1260-1
OPENSUSE-SU-2022_1484-1
OPENSUSE-SU-2022_3283-1
OPENSUSE-SU-2022_3494-1
OPENSUSE-SU-2022_3495-1
OPENSUSE-SU-2024:12003-1
OPENSUSE-SU-2024:12005-1
OPENSUSE-SU-2024:12223-1
RHSA-2023:2319
RHSA-2023:2859
RHSA-2023_2319
RHSA-2023_2859
RHSA-2024:0407
SUSE-SU-2022:1260-1
SUSE-SU-2022:1306-1
SUSE-SU-2022:1484-1
SUSE-SU-2022:3283-1
SUSE-SU-2022:3494-1
SUSE-SU-2022:3495-1
SUSE-SU-2022_1260-1
SUSE-SU-2022_1306-1
SUSE-SU-2022_1484-1
SUSE-SU-2022_3283-1
SUSE-SU-2022_3494-1
USN-5376-1
USN-5376-2
USN-5376-3

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Apple Macos
Powershell
Red Hat
Red Os
Suse
Ubuntu
Visual Studio