Die korrigierten Versionen des verteilten Versionskontrollsystems Git 2.38.1, 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 und 2.37.4 wurden veröffentlicht, in denen zwei SicherheitsanfĂ€lligkeiten behoben wurden, die beim AusfĂŒhren des Befehls âgit cloneâ im âârecurse-submodulesâ-Modus mit nicht verifizierten Repositorys und bei der Verwendung des interaktiven Modus von âgit shellâ auftreten. Informationen zu den Paketaktualisierungen in den Distributionen sind auf den Seiten von Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD zu finden.
- CVE-2022-39253 â Diese SicherheitsanfĂ€lligkeit ermöglicht es einem Angreifer, der den Inhalt des geklonten Repositorys kontrolliert, auf vertrauliche Daten im System des Benutzers zuzugreifen, indem symbolische Links zu interessierenden Dateien im Verzeichnis $GIT_DIR/objects des geklonten Repositorys platziert werden. Das Problem tritt nur beim lokalen Klonen (im ââlocalâ-Modus, der verwendet wird, wenn sich das Ziel und die Quelldaten im selben Dateisystem befinden) oder beim Klonen eines bösartigen Repositorys auf, das als Submodul in einem anderen Repository gepackt ist (z.B. beim rekursiven EinschlieĂen von Submodulen mit dem Befehl âgit clone ârecurse-submodulesâ).
Die SicherheitsanfĂ€lligkeit wird dadurch verursacht, dass Git im ââlocalâ-Klonmodus den Inhalt von $GIT_DIR/objects in das Zielverzeichnis verschiebt (harter Links oder Kopien von Dateien erstellt), wĂ€hrend es symbolische Links dereferenziert (d.h. letztendlich werden im Zielverzeichnis nicht die symbolischen Links, sondern die tatsĂ€chlichen Dateien, auf die die Links verweisen, kopiert). Um das Auftreten der SicherheitsanfĂ€lligkeit in den neuen Git-Versionen zu verhindern, ist das Klonen von Repositorys im ââlocalâ-Modus, die symbolische Links im $GIT_DIR/objects-Verzeichnis enthalten, untersagt worden. DarĂŒber hinaus wurde der Standardwert des Parameters protocol.file.allow auf âuserâ geĂ€ndert, wodurch Klonoperationen, die das file://-Protokoll verwenden, als unsicher eingestuft werden.
- CVE-2022-39260 â GanzzahlĂŒberlauf in der Funktion split_cmdline(), die im «git shell»-Befehl verwendet wird. Dieses Problem kann fĂŒr Angriffe auf Benutzer genutzt werden, bei denen «git shell» als Shell bei der Anmeldung verwendet wird und der interaktive Modus aktiviert ist (eine Datei $HOME/git-shell-commands wurde erstellt). Die Ausnutzung der Schwachstelle kann zur AusfĂŒhrung beliebigen Codes im System fĂŒhren, wenn ein speziell formatierter Befehl mit einer GröĂe von mehr als 2 GB ĂŒbergeben wird.
Quelle: opennet.ru
