Een nieuw beveiligingslek, aangeduid als CVE-2025-54584, heeft invloed op de git-proxy software. Deze kwetsbaarheid maakt misbruik mogelijk van hoe GitProxy met packfiles omgaat, waarbij een aanvaller een speciaal gecreëerd packfile kan gebruiken om het systeem te misleiden. Hierdoor is het mogelijk om goedkeuring te omzeilen of commits te verbergen.
De kwetsbaarheid is beoordeeld met een CVSS-score van 7, wat duidt op een hoge impact. Ze is aanwezig in alle versies van GitProxy onder 1.19.2 en wordt in versie 1.19.2 opgelost.
Overzicht
GitProxy functioneert als een tussenlaag tussen ontwikkelaars en een Git-remote endpoint, bijvoorbeeld GitHub. In de versies 1.19.1 en daaronder kan een aanvaller een schadelijk Git packfile maken om de PACK-handtekeningdetectie in het parsePush.ts bestand uit te buiten. Door een misleidende PACK-handtekening binnen commitcontent in te bedden en de pakketstructuur zorgvuldig te construeren, kan de aanvaller de parser misleiden om ongeldig of onbedoelde data als een packfile te behandelen.
Aanbevelingen
- Update de
git-proxysoftware naar versie 1.19.2 of nieuwer waarin dit probleem is verholpen. Download hier. - Controleer of systemen niet zijn blootgesteld aan niet-goedgekeurd verkeer dat via git-proxy wordt geleid.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-54584?
Dit is een kwetsbaarheid in de manier waarop GitProxy packfiles verwerkt, waardoor een aanvaller bepaalde beveiligingsprocedures kan omzeilen.
Welke systemen zijn kwetsbaar voor CVE-2025-54584?
Alle systemen die git-proxy versies gebruiken ouder dan 1.19.2 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Ja, versie 1.19.2 van GitProxy bevat een patch voor deze kwetsbaarheid.
Wat kan een aanvaller met deze kwetsbaarheid?
Een aanvaller kan goedkeuring van acties omzeilen of onopgemerkt commits verbergen door de kwetsbaarheid in de packfile parsing te benutten.

