Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-00211

Опубликовано: 06 янв. 2025
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость библиотеки go-git связана с неограниченным распределением ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать отказ в обслуживании

Вендор

Red Hat Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
GitHub, Inc.

Наименование ПО

Red Hat Enterprise Linux
Debian GNU/Linux
РЕД ОС
Red Hat Advanced Cluster Management for Kubernetes
Red Hat OpenShift GitOps
Red Hat OpenShift Container Platform
Red Hat OpenStack Platform
OpenShift Developer Tools and Services
Red Hat OpenShift Virtualization
OpenShift Serverless
Red Hat OpenShift Dev Spaces
OpenShift API for Data Protection
Red Hat Advanced Cluster Security
Red Hat Ceph Storage
Red Hat OpenShift AI (RHOAI)
go-git

Версия ПО

8 (Red Hat Enterprise Linux)
12 (Debian GNU/Linux)
7.3 (РЕД ОС)
2 (Red Hat Advanced Cluster Management for Kubernetes)
- (Red Hat OpenShift GitOps)
4 (Red Hat OpenShift Container Platform)
9 (Red Hat Enterprise Linux)
16.2 (Red Hat OpenStack Platform)
- (OpenShift Developer Tools and Services)
4 (Red Hat OpenShift Virtualization)
- (OpenShift Serverless)
17.1 (Red Hat OpenStack Platform)
- (Red Hat OpenShift Dev Spaces)
- (OpenShift API for Data Protection)
4 (Red Hat Advanced Cluster Security)
7 (Red Hat Ceph Storage)
- (Red Hat OpenShift AI (RHOAI))
до 5.13.0 (go-git)

Тип ПО

Операционная система
Сетевое средство
Прикладное ПО информационных систем
ПО программно-аппаратного средства
ПО виртуализации/ПО виртуального программно-аппаратного средства

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Сообщество свободного программного обеспечения Debian GNU/Linux 12
ООО «Ред Софт» РЕД ОС 7.3
Red Hat Inc. Red Hat Enterprise Linux 9

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года.
Использование рекомендаций:
Для библиотеки go-git:
https://github.com/go-git/go-git/security/advisories/GHSA-r9px-m959-cxf4
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2025-21614
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-21614
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 30%
0.00107
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
4 месяца назад

Множественные уязвимости grafana

CVSS3: 9.8
redos
4 месяца назад

Множественные уязвимости trivy

CVSS3: 7.5
ubuntu
5 месяцев назад

go-git is a highly extensible git implementation library written in pure Go. A denial of service (DoS) vulnerability was discovered in go-git versions prior to v5.13. This vulnerability allows an attacker to perform denial of service attacks by providing specially crafted responses from a Git server which triggers resource exhaustion in go-git clients. Users running versions of go-git from v4 and above are recommended to upgrade to v5.13 in order to mitigate this vulnerability.

CVSS3: 7.5
redhat
5 месяцев назад

go-git is a highly extensible git implementation library written in pure Go. A denial of service (DoS) vulnerability was discovered in go-git versions prior to v5.13. This vulnerability allows an attacker to perform denial of service attacks by providing specially crafted responses from a Git server which triggers resource exhaustion in go-git clients. Users running versions of go-git from v4 and above are recommended to upgrade to v5.13 in order to mitigate this vulnerability.

CVSS3: 7.5
nvd
5 месяцев назад

go-git is a highly extensible git implementation library written in pure Go. A denial of service (DoS) vulnerability was discovered in go-git versions prior to v5.13. This vulnerability allows an attacker to perform denial of service attacks by providing specially crafted responses from a Git server which triggers resource exhaustion in go-git clients. Users running versions of go-git from v4 and above are recommended to upgrade to v5.13 in order to mitigate this vulnerability.

EPSS

Процентиль: 30%
0.00107
Низкий

7.5 High

CVSS3

7.8 High

CVSS2