коригиращи издания на разпределената система за управление на изходния код Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 и 2.17.5, в които е отстранена (), напомняща , отстранена миналата седмица. Новата уязвимост също засяга обработчиците на „credential.helper“ и се експлоатира при предаване на специално форматиран URL, съдържащ символ на нов ред, празен хост или неуказана схема на заявката. При обработка на подобен URL credential.helper изпраща информация за удостоверяване, която не отговаря на искания протокол или хост, към който се отправя заявката.
В отличие от предишния проблем, при експлоатацията на новата уязвимост атакуващият не може директно да контролира хоста, от който ще бъдат предадени чужди удостоверителни данни. Какви удостоверителни данни ще изтичат зависи от особеностите на обработката на липсващия параметър „host“ в credential.helper. Същността на проблема е, че празните полета в URL се интерпретират от много обработчици на credential.helper като инструкции за прилагане на текущото искане на всякакви удостоверителни данни. По този начин credential.helper може да изпрати на указаното в URL сървър удостоверителни данни, запазени за друг сървър.
Проблемът се проявява при извършване на такива операции, като „git clone“ и „git fetch“, но най-опасен е при обработка на субмодули — при извършване на „git submodule update“ автоматично се обработват URL адресите, зададени във файла .gitmodules от репозитория. Като обходен път за блокиране на проблема не използвайте credential.helper при обращение към публични репозитории и не прилагайте „git clone“ в режим „—recurse-submodules“ с непроверени репозитории.
Предложеното в новите версии на Git забранява извикването на credential.helper за URL, съдържащи (например, при указване на три наклонени черти вместо две — „http:////host“ или без схема на протокол — „http::ftp.example.com/“). Проблемът засяга обработчиците store (вградено хранилище на удостоверителни данни Git), cache (вграден кеш на въведените удостоверителни данни) и osxkeychain (хранилище за macOS). Обработчикът Git Credential Manager (хранилище за Windows) не е уязвим.
Следете актуализациите на пакетите в дистрибуциите на страниците , , , , , , , .
Източник: opennet.ru
