Git for Windows v2.50.1 发布
Git for Windows v2.50.1 现已发布,这是一个安全修复版本,解决了 CVE-2024-50349、CVE-2024-52006、CVE-2025-27613、CVE-2025-27614、CVE-2025-46334、CVE-2025-46835、CVE-2025-48384、CVE-2025-48385 和 CVE-2025-48386。
新功能
- 随附 Git v2.50.1。
错误修复
- CVE-2025-27613,Gitk:当用户克隆不受信任的仓库并在未添加任何命令参数的情况下运行 Gitk 时,可以创建并截断任何可写文件。必须启用“Support per-file encoding”选项。“Show origin of this line”操作也会受到影响,无论该选项是否启用。
- CVE-2025-27614,Gitk:通过调用
gitk filename
(其中filename
具有特定结构),可以制作 Git 仓库,从而诱使克隆了该仓库的用户运行攻击者提供的任何脚本。 - CVE-2025-46334,Git GUI(仅限 Windows):恶意仓库可能会发布 sh.exe 或典型文本转换过滤程序(例如 astextplain)的版本。在 Windows 上,路径查找可以在工作树中找到此类可执行文件。当用户从菜单中选择“Git Bash”或“Browse Files”时,就会调用这些程序。
- CVE-2025-46835,Git GUI:当用户克隆不受信任的存储库并被诱骗编辑存储库中恶意命名目录中的文件时,Git GUI 可以创建并覆盖任何可写文件。
- CVE-2025-48384,Git:读取配置值时,Git 会删除所有尾部回车和换行 (CRLF)。写入配置条目时,带 trailing CR 的值不会被引号括起来,导致稍后读取配置时 CR 丢失。初始化子模块时,如果子模块路径包含 trailing CR,则会读取更改后的路径,从而导致子模块被签出到错误的位置。如果存在指向子模块 hooks 目录的符号链接,并且子模块包含可执行的 post-checkout hook,则该脚本可能会在签出后被意外执行。
- CVE-2025-48385,Git:克隆存储库时,Git 会选择性地获取远程服务器发布的 bundle,这使得服务器端可以将克隆的部分内容卸载到 CDN。Git 客户端未对发布的 bundle 进行充分验证,这使得远程端可以进行协议注入。这种协议注入可能导致客户端将获取的 bundle 写入攻击者控制的位置。获取的内容完全由服务器控制,在最坏的情况下可能导致任意代码执行。
- CVE-2025-48386,Git:wincred credential helper 使用静态缓冲区 (
target
) 作为唯一键,用于存储并与内部存储进行比较。此凭证辅助程序在使用wcsncat()
附加到缓冲区之前,未正确检查缓冲区中剩余的可用空间,从而导致潜在的缓冲区溢出。
注意:此版本包含最后一个计划外的“after warranty” 32 位安装程序。
更新说明:https://github.com/git-for-windows/git/releases/tag/v2.50.1.windows.1

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
LobeChat v1.97.0 发布,支持 MCP 插件市场和一键安装
LobeChat 1.97.0已发布,带来了重大更新,其中包括全面升级的插件市场和桌面端一键安装MCP插件的功能。 新的插件市场借鉴了VSCode等流行应用的设计,可以展示更丰富的信息。用户现在可以直接在LobeChat桌面端一键安装Local类型的MCP(Model-Controller-Plugin)插件,简化了使用流程。发现页面也进行了全面焕新,以更好地展示MCP插件。 LobeChat是一款现代化设计的开源 ChatGPT/LLMs 聊天应用与开发框架,支持语音合成、多模态、可扩展的(function call)插件系统。
- 下一篇
TimescaleDB 2.21.0 发布,基于 PostgreSQL 的时序数据库
TimescaleDB 是一个开源数据库,旨在使 SQL 可扩展到时间序列数据,基于 PostgreSQL 构建的,并打包为 PostgreSQL 扩展程序,提供跨时间和空间的自动分区,以及完整的 SQL 支持。 TimescaleDB 2.21.0 现已发布,此版本包含自 2.20.3 版本以来的性能改进和错误修复。一些更新亮点内容如下: attach & detach 块功能允许手动从具有未压缩块的超表中添加或删除块,类似于 PostgreSQL 的分区管理。 通过引入缓存逻辑来提高对压缩块的写入吞吐量,继续改进列存储的回填,使受限表的速度提高 2.5 倍,使INSERT性能接近未压缩块的性能。 通过批量删除过滤条件中的非 segmentby 键,优化了columstore的DELETE操作,大大提高了性能,在某些情况下速度提高了42倍,同时减少了臃肿,降低了资源使用率。 放宽了连续聚合刷新中所采用的重锁,从而实现了非重叠范围的并发刷新,并且无需复杂的客户解决方法。 [tech preview] Direct Compress是 TimescaleDB 的一项创新功能,它通...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- Windows10,CentOS7,CentOS8安装Nodejs环境
- CentOS7,CentOS8安装Elasticsearch6.8.6
- CentOS8安装Docker,最新的服务器搭配容器使用
- 设置Eclipse缩进为4个空格,增强代码规范