Git安全新防线“--end-of-options”登场:包管理器安全挑战与版本适配难题待解
探索 --end-of-optionsGit 安全新防线上周研究包管理器 CVE 修复方案时偶然发现 Git 标志 --end-of-options它于 2019 年 11 月在 Git 2.24.0 版本引入因 Git 已将 -- 用于其他用途。在多数 Unix 工具中-- 标记选项解析结束如 rm -- -f 会删除名为 -f 的文件。Git 早期重新定义 -- 用途用它分隔版本和路径规范如 git log main -- README.md 表示 main 分支上涉及该文件的提交。若脚本运行 git log $rev 且 $rev 以破折号开头Git 会将其解析为选项。从引入 --end-of-options 的提交可知需其他标记分隔选项和版本。在 Git 中-- 和 --end-of-options 不同将它们视为可互换是常见错误。git clone -- $url 中在 URL 前加 -- 可行git checkout $ref -- 会将 $ref 标记为版本而非文件名但仍会先将其作为选项解析。要安全传递不可信的版本需写成 git log --end-of-options $rev -- $path。对该标志的支持按子命令逐步添加如 git rev-parse 直到 2.30.0 版本才支持git checkout 和 git reset 直到 2024 年 2 月的 2.43.1 版本才接受。参数注入问题Git、Hg 和 SSH 提供用于运行调用者指定命令的选项如 git clone 接受 --upload-packgit 调用接受 -c core.sshCommandMercurial 接受 --configalias.!SSH 接受 -oProxyCommand。当包装程序将不可信字符串传递到参数列表中这些选项会成为攻击手段这种失败模式有 CWE-88 参数注入编号。它与命令注入不同包装程序构建参数向量数组并直接调用 execGit 会将以破折号开头的参数解析为选项。docker build 中的 CVE-2019-13139 就是典型例子。2017 年 8 月同一天Git、Mercurial、Subversion 和 CVS 都出现此类漏洞每个系统将 URL 主机名作为参数传递给 SSH以 -oProxyCommand 开头的主机名变成 SSH 选项。Phabricator 事后分析指出只有 Subversion 在修复时在主机名前添加 --Git 和 Mercurial 选择验证主机名格式报告称 -- 机制本身“默认不安全”。包管理器的安全挑战包管理器常将 Git URL 或引用作为数据传递给子进程如在 Gemfile、package.json 及多种配置文件中使用。检查的 19 个包管理器中17 个默认或唯一方式是调用 git 二进制文件另外两个默认使用库Cargo 使用 libgit2 并可通过设置调用 gitPoetry 在 1.2.0 版本切换到 dulwich 并可回退到调用 gitNix 读取本地仓库时使用 libgit2拉取时调用 git。针对包管理器发布的 CVEs 众多如 Bundler、Composer、Poetry 等都有相关漏洞。在调用 git 的 17 个包管理器中只有 Go 的 cmd/go 使用了 --end-of-options它在 2019 年 6 月在仓库 URL 前添加 --2026 年 1 月全面添加 --end-of-options 修复 CVE-2025-68119还添加 HGPLAINstrictflags 限制 Mercurial 早期选项解析。最低 Git 版本要求其他对参数列表进行防护的包管理器要么使用 --要么对输入进行前导破折号检查多数防护措施是作为已报告漏洞的修复添加。如 Bundler 的 git clone 中 URL 前的 -- 是 CVE-2021-43809 的补丁cocoapods-downloader 对前导破折号的拒绝与 CVE-2022-21223 披露时间一致Poetry 的防护措施于 2021 年 9 月添加。Composer 解释几乎没有工具使用 --end-of-options 的原因是支持早于该标志的 Git 版本vcpkg 最低支持 Git 2.7.4 版本Homebrew 在 Linux 上最低支持 Git 2.7.0 版本。上个月打包 Git 2.14.3 的 Amazon Linux 2 停止维护Ubuntu 18.04 扩展支持到 2028 年安装 Git 2.17.0Ubuntu 20.04 扩展支持到 2030 年安装 Git 2.25.1该版本在 git fetch 中可接受 --end-of-options但在 git rev-parse 中会拒绝。依赖该标志需提高最低 Git 版本会使使用发行版自带 Git 的用户无法使用。Git 库的优势与挑战libgit2、gitoxide、go-git、JGit 和 dulwich 实现了足够的 Git 网络协议可在进程内克隆和拉取无参数注入问题。Jujutsu 使用 gitoxide 进行 Git 交互无参数注入类漏洞公开 CVEsgo-git 有 CVE-2025-21613 漏洞针对 file:// 传输。使用捆绑的 Git 实现需跟踪上游 Git 发布的每个检出安全修复libgit2 和 JGit 都经历过此类修复。写文章促使向 Homebrew 提交 PR将其最低 Git 版本提高到 2.30.0并添加 --end-of-optionscheckout 和 reset 调用保持不变因支持这些操作需最低 Git 版本为 2024 年 2 月发布的 2.43.1对一些受支持发行版来说太新。相关文章包括 2026 年 7 月 17 日的《将 Homebrew 接入漏洞生态系统》、2026 年 7 月 7 日的《包管理器中的内容寻址》、2026 年 6 月 29 日的《拆分标准库》、2026 年 6 月 26 日的《事件报告CVE-2026-LGTM》、2026 年 6 月 5 日的《安装脚本白名单》。

相关新闻

如何解决 Android SDK Build-Tools Component is not found 问题

如何解决 Android SDK Build-Tools Component is not found 问题

问题描述在 Unity 开发 Android 应用时,可能会遇到以下错误提示:Android SDK Build-Tools component is not found. Make sure all tools are installed in the SDK Manager. UnityEditor.EditorApplication:Internal_InvokeTickEvents ()这个错误通常意…

2026/7/24 3:43:02阅读更多 →
卡梅德生物技术快报 | 噬菌体展示多肽筛选:噬菌体展示多肽筛选全流程详解:从文库构建到靶向肽验证的技术方案

卡梅德生物技术快报 | 噬菌体展示多肽筛选:噬菌体展示多肽筛选全流程详解:从文库构建到靶向肽验证的技术方案

1. 背景与问题在靶向分子探针的开发过程中,传统方法的局限性日益突出。化学合成多肽库虽然可以提供丰富的序列多样性,但缺乏高效的"筛选引擎"来富集真正的结合分子。2025年发表于Frontiers in Microbiology的综述系统回顾了噬菌体展示多肽筛选…

2026/7/24 3:43:02阅读更多 →
铁七局定远北万物智慧梁场数字化管理应用案例_铁路预制梁智能化解决方案

铁七局定远北万物智慧梁场数字化管理应用案例_铁路预制梁智能化解决方案

针对传统铁路预制梁场生产流程碎片化、质量溯源难、进度管控滞后、数据统计低效等行业痛点,中铁七局定远北梁场全面落地万物万物智慧梁场数字化管理系统,搭建覆盖预制梁全生命周期的智能化管控体系。系统依托物联网、大数据、RFID标识、移动端信息化技术…

2026/7/24 3:43:02阅读更多 →
5.10华为OD机试真题 新系统 - 循环内存存取计算  (JavaPyCC++JsGo)

5.10华为OD机试真题 新系统 - 循环内存存取计算 (JavaPyCC++JsGo)

环内存存取计算 2026 华为OD机试真题 5月10日华为OD上机新系统考试真题 100 分题型 点击查看华为 OD 机试真题完整目录:2026最新华为OD机试新系统卷 双机位C卷 真题题库目录|全覆盖题库 逐点算法考点详解 题目描述 1、当前有一段循环使用的内存来存放…

2026/7/24 5:15:21阅读更多 →
从评估板到自主设计:高精度ADC性能验证与系统集成实战指南

从评估板到自主设计:高精度ADC性能验证与系统集成实战指南

1. 项目概述:为什么需要一套完整的ADC评估平台?在嵌入式系统、精密测量或者高速数据采集的项目里,选型一颗合适的模数转换器(ADC)往往是决定整个系统性能上限的关键一步。数据手册上的参数琳琅满目——信噪比&#xff…

2026/7/24 5:15:21阅读更多 →
5.10华为OD机试真题 新系统 - 寻找孤立水站  (JavaPyCC++JsGo)

5.10华为OD机试真题 新系统 - 寻找孤立水站 (JavaPyCC++JsGo)

找孤立水站 2026 华为OD机试真题 5月10日华为OD上机新系统考试真题 100 分题型 点击查看华为 OD 机试真题完整目录:2026最新华为OD机试新系统卷 双机位C卷 真题题库目录|全覆盖题库 逐点算法考点详解 题目描述 城市供水管道由若干个连接外部的源头水…

2026/7/24 5:15:21阅读更多 →
NVIDIA Nemotron 3 Super 120B:高效LLM架构与Agent应用实战

NVIDIA Nemotron 3 Super 120B:高效LLM架构与Agent应用实战

1. 项目概述:NVIDIA Nemotron 3 Super的突破性定位2026年开源的NVIDIA Nemotron 3 Super 120B模型正在重塑LLM技术格局。作为专为Agent场景设计的混合架构,它首次在1200亿参数规模实现了Mamba-Transformer MoE的工程化落地。我在实际测试中发现&#xff…

2026/7/24 5:15:21阅读更多 →
C/C++内存文件读写:从堆加载到mmap的性能优化实践

C/C++内存文件读写:从堆加载到mmap的性能优化实践

1. 项目概述:为什么要在内存中读写“文件”?刚入行的朋友看到这个标题可能会有点懵:文件不都在硬盘里吗,怎么跑到内存里读写了?这其实是一个在性能要求极高的场景下,非常经典且实用的技术思路。我们平时用f…

2026/7/24 5:15:21阅读更多 →
智能仪表低功耗设计实战:基于MSP430的流量计开发指南

智能仪表低功耗设计实战:基于MSP430的流量计开发指南

1. 项目概述:当流量计遇上“大脑”在工业自动化和物联网领域,流量计——无论是测量燃气、自来水还是热能的——早已不是我们印象中那个只会机械转动的“铁疙瘩”了。它的核心,正从精密的机械结构,悄然转向一颗颗指甲盖大小的“大脑…

2026/7/24 5:13:21阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/24 0:58:53阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/24 0:58:53阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/24 0:58:53阅读更多 →
我的编程之路:第一篇博客

我的编程之路:第一篇博客

大家好,我是一名编程初学者,同时这也是我编程学习之路上的第一篇博客。在这里,我想要向大家介绍我的一些想法和规划。a.自我介绍我是一个刚刚接触编程的新手,目前在学习c语言,我对编程世界充满了强烈的好奇。当然&…

2026/7/24 0:00:06阅读更多 →
【LeetCode 54】螺旋矩阵

【LeetCode 54】螺旋矩阵

问题描述: 解法: 1、模拟(参考自【LeetCode 54】螺旋矩阵-CSDN博客) int *spiralOrder(int **matrix, int matrixSize, int *matrixColSize, int *returnSize) {static const int dirs[4][2] {{0, 1}, {1, 0}, {0, -1}, {-1, …

2026/7/24 0:00:06阅读更多 →
2026 WAIC:模型隐身、智能体疯野,厂商竞赛聚焦办公场景与商业闭环

2026 WAIC:模型隐身、智能体疯野,厂商竞赛聚焦办公场景与商业闭环

知春路不相信模型领先今年WAIC大会,昔日AI六小龙来了五家,分别是Kimi、阶跃星辰、Minimax、百川智能、零一万物。连放弃基模的百川和零一万物都来了,唯一缺席的竟是近几个月来风光无限的智谱。(DeepSeek一直不参加)WAI…

2026/7/24 0:00:06阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/23 22:58:43阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/23 18:58:18阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/23 18:58:18阅读更多 →