корективни версии на разпределената система за управление с оригинални текстове Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 и 2.17.5, в които е отстранено (), напомняща , отстранената миналата седмица. Новата уязвимост също засяга обработчиците на „credential.helper“ и се експлоатира при предаване на специално форматиран URL, съдържащ символ на нов ред, празен хост или неуказана схема на запитване. При обработката на подобен URL credential.helper изпраща информация за удостоверяване, която не съответства на запитания протокол или хост, към който се отправя обращение.
В отличие от предишния проблем, при експлоатацията на новата уязвимост атакуващият не може директно да контролира хоста, от който ще бъдат предадени чужди удостоверителни данни. Какви удостоверителни данни ще изтекат зависи от особеностите на обработката на липсващия параметър „host“ в credential.helper. Същността на проблема е, че празните полета в URL се интерпретират от много обработчици на credential.helper като инструкции за прилагане към текущото запитване на всякакви удостоверителни данни. Така credential.helper може да изпрати на посочения в URL сървър на атакуващия удостоверителни данни, запазени за друг сървър.
Проблемът се проявява при извършване на операции като „git clone“ и „git fetch“, но е особено опасен при обработка на субмодули — при изпълняване на „git submodule update“ автоматично се обработват URL адресите, зададени в файла .gitmodules от репозитория. Като възможно решение за блокиране на проблема не използвайте credential.helper при обращение към публични репозитории и не прилагайте „git clone“ в режим „—recurse-submodules“ с непроверени репозитории.
Предложеното в новите версии на Git забранява извикването на credential.helper за URL адреси, съдържащи (например, при указване на три наклонени черти вместо две — „http:///host“ или без схема на протокола — „http::ftp.example.com/“). Проблемът засяга обработчиците store (вградено хранилище на удостоверителни данни на Git), cache (вграден кеш на въведените удостоверителни данни) и osxkeychain (хранилище за macOS). Обработчикът Git Credential Manager (хранилище за Windows) не е уязвим.
Следете за издания на обновления на пакетите в дистрибутивите на страниците , , , , , , , .
Източник: opennet.ru
