Git-Update mit Behebung einer weiteren Schwachstelle

Veröffentlicht Korrekturversionen des verteilten Systems zur Verwaltung von Quelltexten Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 und 2.17.5, in denen Folgendes behoben wurde in Cisco-Switches die gesamte Unternehmensnetzwerkwelt fast weltweit in Frage. (CVE-2020-11008), das Ă€hnlich ist ein Problem löst., welches in der vergangenen Woche behoben wurde. Die neue Schwachstelle betrifft auch die «credential.helper»-Handler und wird ausgenutzt, wenn eine speziell formatierte URL ĂŒbertragen wird, die ein Zeilenumbruchzeichen, einen leeren Host oder ein nicht angegebenes Anforderungsschema enthĂ€lt. Bei der Verarbeitung einer solchen URL sendet credential.helper Anmeldeinformationen, die nicht dem angeforderten Protokoll oder dem Host entsprechen, auf den zugegriffen wird.

Im Gegensatz zum vorherigen Problem mit der Ausnutzung der neuen Schwachstelle kann der Angreifer nicht direkt den Host kontrollieren, von dem die fremden Anmeldedaten ĂŒbertragen werden. Welche Anmeldedaten verloren gehen, hĂ€ngt von der speziellen Behandlung des fehlenden Parameters „host“ im credential.helper ab. Das Hauptproblem besteht darin, dass leere Felder in der URL von vielen credential.helper-Handlern als Anweisungen interpretiert werden, alle Anmeldedaten, die zur aktuellen Anfrage passen, zu verwenden. Somit kann der credential.helper die Anmeldedaten, die fĂŒr einen anderen Server gespeichert sind, an den im URL angegebenen Angreifer-Server senden.

Das Problem tritt bei Operationen wie „git clone“ und „git fetch“ auf, ist aber am gefĂ€hrlichsten bei der Verarbeitung von Submodulen — bei der AusfĂŒhrung von „git submodule update“ werden automatisch die in der .gitmodules-Datei des Repositories angegebenen URLs verarbeitet. Als Workaround fĂŒr das Blockieren des Problems es empfohlen wird sollte credential.helper bei Zugriff auf öffentliche Repositories nicht verwendet und „git clone“ im „—recurse-submodules“-Modus mit nicht ĂŒberprĂŒften Repositories vermieden werden.

In den neuen Git-Versionen vorgeschlagen Patch wird der Aufruf von credential.helper fĂŒr URLs, die enthalten unerwartete Werte (zum Beispiel bei Angabe von drei SchrĂ€gstrichen anstelle von zwei – „http:///host“ oder ohne Protokollschema – „http::ftp.example.com/“). Das Problem betrifft die Handler store (integrierten Git-Anmeldeinformationsspeicher), cache (integrierten Cache fĂŒr eingegebene Anmeldeinformationen) und osxkeychain (Speicher fĂŒr macOS). Der Git Credential Manager (Speicher fĂŒr Windows) ist von dieser Schwachstelle nicht betroffen.

Updates von Paketen in den Distributionen können auf den Seiten verfolgt werden Debian, Ubuntu, RHEL, SUSE/openSUSE, , aber bisher ist er noch nicht in, Arch, ALT, FreeBSD.

Quelle: opennet.ru

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster