Die korrigierten Versionen des verteilten Systems zur Verwaltung von Quelltexten Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 und 2.29.3 wurden veröffentlicht, in denen eine SicherheitsanfĂ€lligkeit (CVE-2021-21300) behoben wurde, die es Angreifern ermöglicht, beim Klonen eines Repositorys des Angreifers mit dem Befehl âgit cloneâ die AusfĂŒhrung von Schadcode auszulösen. Alle Git-Versionen ab 2.15 sind betroffen.
Das Problem zeigt sich bei der Verwendung verzögerter Checkout-Operationen, die in einigen Bereinigungsfiltern verwendet werden, beispielsweise in Git LFS. Die Ausnutzung der SicherheitsanfĂ€lligkeit ist nur in Dateisystemen möglich, die keine GroĂ- und Kleinschreibung unterscheiden, aber symbolische Links unterstĂŒtzen, wie NTFS, HFS+ und APFS (d.h. auf Windows- und macOS-Plattformen).
Als Abhilfe kann die Verarbeitung von symbolischen Links in Git deaktiviert werden, indem âgit config âglobal core.symlinks falseâ ausgefĂŒhrt wird, oder die UnterstĂŒtzung von Filterprozessen kann mit dem Befehl âgit config âshow-scope âget-regexp âfilter\..*\.process'â deaktiviert werden. Es wird auch empfohlen, das Klonen von unzuverlĂ€ssigen Repositorys zu vermeiden.
Quelle: opennet.ru
