CVE-2025-48384
Git Link Following Vulnerability
Beschreibung
CVE-2025-48384 ist eine Schwachstelle in Git, dem weit verbreiteten Versionskontrollsystem, die durch eine Kombination aus unsachgemaesser Link-Aufloesung und inkonsistenter CRLF-Interpretation entsteht. Ein Angreifer kann ueber ein manipuliertes Git-Repository mit einem Submodul-Pfad, der ein abschliessendes Carriage Return (CR) enthaelt, in Kombination mit einem Symlink die Ausfuehrung eines schadhaften Post-Checkout-Hook-Scripts ausloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.0 (HIGH) bewertet.
Die CISA hat CVE-2025-48384 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 0.46 % (64. Perzentil) ist vergleichsweise niedrig, was auf die erhoehte Angriffskomplexitaet zurueckzufuehren ist. Da Git auf nahezu jedem Entwicklungsrechner installiert ist, kann die Schwachstelle jedoch potenziell Millionen von Systemen betreffen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| git-scm | git | < 2.43.7; >= 2.44.0, < 2.44.4; >= 2.45.0, < 2.45.4; >= 2.46.0, < 2.46.4; >= 2.47.0, < 2.47.3; >= 2.48.0, < 2.48.2; >= 2.49.0, < 2.49.1; >= 2.50.0, < 2.50.1 |
| debian | debian linux | 11.0 |
| apple | xcode | < 26.0 |
Referenzen
- https://github.com/git/git/security/advisories/GHSA-vwqx-4fm8-6qc9(Vendor Advisory)
- http://seclists.org/fulldisclosure/2025/Sep/60(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2025/07/08/4(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/10/msg00003.html(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-48384(US Government Resource)
Schwachstellentyp
CWE-59: Unsachgemaesse Link-Aufloesung vor Dateizugriff ('Link Following')
CVE-2025-48384 nutzt CWE-59 (Unsachgemaesse Link-Aufloesung vor Dateizugriff) aus. Wenn ein Symlink existiert, der den durch das CR-Stripping veraenderten Pfad auf das Hooks-Verzeichnis des Submoduls umleitet, folgt Git diesem Symlink und fuehrt ein dort platziertes Post-Checkout-Hook-Script aus. Git prueft nicht ausreichend, ob der aufgeloeste Pfad auf einen autorisierten Speicherort zeigt.
Mehr erfahren: CWE-59 -- Unsachgemaesse Link-Aufloesung vor Dateizugriff
CWE-436: Interpretation Conflict
Zusaetzlich basiert die Schwachstelle auf CWE-436 (Interpretation Conflict). Git entfernt beim Lesen von Konfigurationswerten abschliessende CRLF-Zeichen, schreibt aber Werte mit abschliessendem CR ohne Anfuehrungszeichen. Diese Inkonsistenz fuehrt dazu, dass ein Submodul-Pfad mit abschliessendem CR beim spaeteren Lesen als ein anderer Pfad interpretiert wird als beim Schreiben.
Mehr erfahren: CWE-436 -- Interpretation Conflict
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-48384 koennen bei erfolgreicher Ausnutzung schwerwiegend sein. Vertraulichkeit (High): Bei Ausfuehrung eines schadhaften Hook-Scripts erhaelt der Angreifer Zugriff auf alle Dateien und Umgebungsvariablen des Benutzers, einschliesslich SSH-Schluessel, API-Tokens und Zugangsdaten fuer Code-Repositories. Integritaet (High): Der Angreifer kann den Quellcode auf dem Entwicklungsrechner modifizieren, Backdoors in Projekte einschleusen oder Supply-Chain-Angriffe durchfuehren. Verfuegbarkeit (High): Das schadhafte Script kann Dateien loeschen, das System blockieren oder Ransomware ausfuehren. Der Scope ist als Changed (S:C) klassifiziert, was bedeutet, dass die Auswirkungen ueber die Git-Komponente hinausgehen koennen. Die erhoehte Angriffskomplexitaet (AC:H) und die erforderliche Benutzerinteraktion (UI:R) -- der Benutzer muss das manipulierte Repository klonen -- begrenzen die praktische Ausnutzbarkeit etwas.
Exploit-Reifegrad
CVE-2025-48384 weist eine moderate Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 0.46 % (64. Perzentil) ist vergleichsweise niedrig, was auf die erhoehte Komplexitaet des Angriffs zurueckzufuehren ist. Die Schwachstelle wurde im Rahmen des Git Security Advisory GHSA-vwqx-4fm8-6qc9 veroeffentlicht und technische Details wurden auf Sicherheits-Mailinglisten diskutiert. Der Ransomware-Status ist als Unknown klassifiziert. Da die Ausnutzung erfordert, dass ein Benutzer ein speziell praepariertes Repository klont, sind insbesondere Entwickler gefaehrdet, die mit nicht vertrauenswuerdigen Repositories arbeiten.
Behebung
-
Git-Update installieren: Aktualisieren Sie Git auf eine der gepatchten Versionen: v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 oder v2.50.1. Alle gaengigen Paketmanager stellen diese Updates bereit.
-
Apple Xcode aktualisieren: Wenn Sie Apple Xcode verwenden, aktualisieren Sie auf Version 26.0 oder neuer, da Xcode eine eigene Git-Version beinhaltet. Ebenso sollten Debian-Linux-Systeme die entsprechenden Sicherheitsupdates einspielen.
-
Submodul-Verhalten einschraenken: Ueberpruefen Sie Ihre Git-Konfiguration und erwägen Sie, automatisches Submodul-Checkout zu deaktivieren (git config --global submodule.recurse false). Klonen Sie Repositories mit nicht vertrauenswuerdigen Submodulen erst nach manueller Pruefung.
-
Repository-Herkunft pruefen: Klonen Sie nur Repositories aus vertrauenswuerdigen Quellen. Pruefen Sie insbesondere bei oeffentlichen Repositories die Submodul-Konfiguration auf verdaechtige Pfade oder ungewoehnliche Zeichen in .gitmodules.
-
Hook-Ausfuehrung kontrollieren: Konfigurieren Sie Git so, dass Hook-Scripts nicht automatisch ausgefuehrt werden, oder verwenden Sie die Konfigurationsoption core.hooksPath, um Hook-Verzeichnisse auf vertrauenswuerdige Speicherorte festzulegen.
Technische Details
CVE-2025-48384 betrifft Git in zahlreichen Versionen vor den Patches v2.43.7 bis v2.50.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H zeigt einen netzwerkbasierten Angriff mit hoher Komplexitaet, der niedrige Privilegien und Benutzerinteraktion erfordert. Die Schwachstelle kombiniert zwei Probleme: Erstens entfernt Git beim Lesen von Konfigurationswerten abschliessende CR und LF, behandelt aber Werte mit abschliessendem CR beim Schreiben nicht als zitierpflichtig (CWE-436). Dadurch wird ein Submodul-Pfad wie "submod\r" beim Schreiben ohne Anfuehrungszeichen gespeichert, aber beim spaeteren Lesen als "submod" (ohne CR) interpretiert. Zweitens prueft Git bei der Initialisierung eines Submoduls nicht ausreichend auf Symlinks (CWE-59). Wenn ein Symlink existiert, der den veraenderten Pfad "submod" auf das Hooks-Verzeichnis des Submoduls unter dem urspruenglichen Pfad "submod\r" umleitet, wird ein dort platziertes Post-Checkout-Hook-Script nach dem Checkout des Submoduls ausgefuehrt. Betroffen sind neben Git selbst auch Debian Linux 11.0 und Apple Xcode vor Version 26.0.
Häufig gestellte Fragen
Wird CVE-2025-48384 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-48384 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 0.46 % im 64. Perzentil deutet auf eine begrenzte, aber reale Ausnutzung hin. Die Angriffskomplexitaet ist hoeher als bei vielen anderen KEV-Eintraegen.
Welche Produkte sind von CVE-2025-48384 betroffen?
Betroffen sind Git-Versionen vor v2.43.7, v2.44.4, v2.45.4, v2.46.4, v2.47.3, v2.48.2, v2.49.1 und v2.50.1. Zusaetzlich sind Debian Linux 11.0 und Apple Xcode vor Version 26.0 betroffen, da diese eigene Git-Versionen beinhalten.
Wie behebe ich CVE-2025-48384?
Aktualisieren Sie Git auf die neueste gepatchte Version fuer Ihren Release-Zweig (z.B. v2.50.1 fuer den aktuellsten Zweig). Aktualisieren Sie zusaetzlich Apple Xcode oder Debian-Pakete, falls zutreffend. Deaktivieren Sie automatisches Submodul-Checkout fuer nicht vertrauenswuerdige Repositories.
Wie schwerwiegend ist CVE-2025-48384?
CVE-2025-48384 wird mit einem CVSS v3.1-Score von 8.0 als HIGH eingestuft. Die Schwachstelle ermoeglicht Remote Code Execution durch ein manipuliertes Git-Repository. Der Scope ist als "Changed" klassifiziert, was bedeutet, dass Auswirkungen ueber die Git-Komponente hinausgehen koennen. Die erhoehte Angriffskomplexitaet und die erforderliche Benutzerinteraktion mindern die praktische Ausnutzbarkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.