Git-Update zur Behebung von 8 SicherheitsanfÀlligkeiten

Veröffentlicht Korrekturversionen des verteilten Verwaltungssystems fĂŒr Quelltexte Git 2.24.1, 2.23.1, 2.22.2, 2.21.1, 2.20.2, 2.19.3, 2.18.2, 2.17.3, 2.16.6, 2.15.4 und 2.14.62.24.1, in denen Schwachstellen behoben wurden, die es einem Angreifer ermöglichen, beliebige Pfade im Dateisystem zu ĂŒberschreiben, eine Remote-CodeausfĂŒhrung zu initiieren oder Dateien im Verzeichnis „.git/“ zu ĂŒberschreiben. Die meisten Probleme wurden von Mitarbeitern des Microsoft Security Response Centers erkannt, fĂŒnf von acht Schwachstellen sind plattformspezifisch fĂŒr Windows.
Microsoft Security Response Center, fĂŒnf von acht Schwachstellen sind plattformspezifisch fĂŒr Windows.

  • CVE-2019-1348 — Stream-Befehl «feature export-marks=path»das Öffnen eines Links in einem neuen Tab oder in einem neuen Container. schrieb Marken in beliebige Verzeichnisse, was genutzt werden kann, um beliebige Pfade im FS bei der AusfĂŒhrung des „git fast-import“-Befehls mit ungeprĂŒften Eingaben zu ĂŒberschreiben.
  • CVE-2019-1350 — Fehlende Escape-Zeichen fĂŒr Kommandozeilenargumente konnte fĂŒhren zu einer Remote-CodeausfĂŒhrung des Angreifers bei rekursivem Klonen unter Verwendung von URL ssh://. Insbesondere wurde die Verarbeitung der Escape-Zeichen, die auf einen Backslash enden (z. B. „test \“), nicht korrekt behandelt. In diesem Fall wurde das letzte AnfĂŒhrungszeichen beim Umgeben des Arguments mit doppelten AnfĂŒhrungszeichen escaped, was es ermöglichte, eigene Optionen in der Kommandozeile einzufĂŒgen.
  • CVE-2019-1349 — beim rekursiven Klonen von Submodulen („clone —recurse-submodules“) unter Windows unter bestimmten Bedingungen konnte man die Verwendung eines git-Verzeichnisses zweimal initiieren (.git, git~1, git~2 und git~N wird in NTFS als dasselbe Verzeichnis erkannt, aber diese Situation wurde nur fĂŒr git~1 ĂŒberprĂŒft), was verwendet werden konnte, um Beschreibungen im Verzeichnis „.git“ zu speichern. Um die AusfĂŒhrung eigenen Codes zu organisieren, könnte der Angreifer beispielsweise sein Skript ĂŒber den post-checkout-Handler in der Datei .git/config einfĂŒgen.
  • CVE-2019-1351 — Der Handler fĂŒr die Buchstabennamen von Laufwerken in Windows-Pfaden bei der Übersetzung von Pfaden wie „C:\“ war nur auf den Austausch von einbuchstabigen lateinischen Identifikatoren ausgelegt, berĂŒcksichtigt aber nicht die Möglichkeit, virtuelle Laufwerke zu erstellen, die ĂŒber „subst Buchstabe:Pfad“ zugewiesen werden. Solche Pfade wurden nicht als absolute, sondern als relative Pfade behandelt, was es ermöglichte, beim Klonen eines bösartigen Repositories in beliebige Verzeichnisse außerhalb des Arbeitsverzeichnisses zu schreiben (z. B. bei der Verwendung von Zahlen oder Unicode-Zeichen im Laufwerksnamen — „1:\what\the\hex.txt“ oder „À:\tschibĂ€t.sch“).
  • CVE-2019-1352 — Bei der Arbeit auf der Windows-Plattform ermöglichte die Verwendung alternativer Datenströme in NTFS, die durch das HinzufĂŒgen des Merkmals „:stream-name:stream-type“ zum Dateinamen erstellt wurden, erlaubte das Überschreiben von Dateien im Verzeichnis „.git/“ beim Klonen eines bösartigen Repositories. Zum Beispiel wurde der Name „.git::$INDEX_ALLOCATION“ in NTFS als gĂŒltiger Verweis auf das Verzeichnis „.git“ behandelt.
  • CVE-2019-1353 — Bei der Verwendung von Git in einer WSL-Umgebung (Windows Subsystem for Linux) beim Zugriff auf das Arbeitsverzeichnis wurde kein Schutz vor Manipulationen von Namen in NTFS angewendet (Angriffe ĂŒber die Übersetzung von FAT-Namen waren möglich, z.B. konnte auf „.git“ ĂŒber das Verzeichnis „git~1“ zugegriffen werden).
  • CVE-2019-1354 —
    die Möglichkeit SchreibvorgĂ€nge in das Verzeichnis „.git/“ auf der Windows-Plattform beim Klonen von bösartigen Repositories, die Dateien mit einem umgekehrten SchrĂ€gstrich im Namen (z.B. „a\b“) enthalten, was in Unix/Linux zulĂ€ssig ist, jedoch als Teil des Pfads in Windows interpretiert wird.
  • CVE-2019-1387 — Unzureichende ÜberprĂŒfung von Submodulnamen konnte zur DurchfĂŒhrung gezielter Angriffe verwendet werden, die beim rekursiven Klonen potenziell fĂŒhren konnten zur AusfĂŒhrung von Angreifer-Code. Git erlaubte es nicht, ein Submodulverzeichnis im Verzeichnis eines anderen Submoduls zu erstellen, was in den meisten FĂ€llen nur zu Verwirrung fĂŒhren kann, jedoch potenziell das Überschreiben des Inhalts eines anderen Moduls wĂ€hrend des rekursiven Klonens ausschließt (z.B. werden die Submodulverzeichnisse „hippo“ und „hippo/hooks“ als „.git/modules/hippo/“ und „.git/modules/hippo/hooks/“ abgelegt, und das Verzeichnis hooks in hippo kann separat zur Ablage von ausfĂŒhrbaren Handlern verwendet werden.

Windows-Nutzern wird dringend geraten, die Git-Version umgehend zu aktualisieren und bis zur Aktualisierung das Klonen von nicht verifizierten Repositories zu vermeiden. Sollte eine sofortige Aktualisierung der Git-Version nicht möglich sein, wird empfohlen, „git clone —recurse-submodules“ und „git submodule update“ mit nicht verifizierten Repositories nicht auszufĂŒhren, „git fast-import“ mit nicht verifizierten Eingabeströmen zu vermeiden und Repositories nicht in NTFS-basierten Partitionen zu klonen.

Zur zusĂ€tzlichen Sicherheit ist in neuen Versionen auch die Verwendung von Konstruktionen in der Form „submodule.{name}.update=!command“ in .gitmodules untersagt. Um Updates fĂŒr Distributionen zu verfolgen, können die Seiten Debian,Ubuntu, RHEL, SUSE\/openSUSE, Fedora, Arch, ALT, FreeBSD.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster