INFSA-2025:7256: Устранение уязвимостей git-lfs security

Информация о бюллетене

Идентификатор: INFSA-2025:7256

Тип: устранение уязвимостей

Дата публикации: 2025-06-10 09:12:18 UTC

Информация о пакете

Git Large File Storage (LFS) заменяет большие файлы, такие как аудиофрагменты, видео, наборы данных и графику, текстовыми указателями внутри Git, сохраняя содержимое файлов на удалённом сервере.

Описание уязвимостей

  • CVE-2024-24790

    Уязвимость компонента net-netip языка программирования Golang связана с некорректной работой методов Is (IsPrivate, IsLoopback и т. д.). Эксплуатация уязвимости может позволить нарушителю обойти существующую политику ограничения доступа.

  • CVE-2024-24788

    Уязвимость модуля net языка программирования Golang связана с высокой загрузкой процессора в функции extractExtendedRCode. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать бесконечный цикл, отправляя специально созданное DNS-сообщение в ответ на запрос.

  • CVE-2024-24791

    Уязвимость модуля net/http языка программирования Go связана с неправильной проверкой входных данных. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании.

  • CVE-2023-39321

    Уязвимость Golang вызвана ошибкой при обработке частичного сообщения после рукопожатия в QUICConn.HandleData в пакете crypto/tls. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызывать отказ в обслуживании, отправляя специально созданное сообщение после рукопожатия для соединения QUIC.

  • CVE-2023-39322

    Уязвимость Golang вызвана неконтролируемым потреблением ресурсов при чтении сообщений после рукопожатия. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать неограниченный рост памяти и привести к отказу в обслуживании, отправляя специально созданный запрос.

  • CVE-2024-9355

    Уязвимость FIPS OpenSSL языка программирования Golang позволяет нарушителю случайным образом вызывать возврат неинициализированной переменной длины буфера с обнулённым буфером в режиме FIPS. Также возможно принудительное выполнение ложного срабатывания между неравными хэшами при сравнении доверенной вычисленной суммы hmac с недоверенной входной суммой, если нарушитель может отправить обнулённый буфер вместо предварительно вычисленной суммы. Также возможно принудительно сделать производный ключ состоящим из одних нулей вместо непредсказуемого значения.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.5 нет информации
нет информации 7.5 нет информации
нет информации 7.5 нет информации
нет информации 6.7 нет информации
нет информации 5.9 нет информации
NIST — CVE-2024-9355
нет информации 6.5 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты