Git-Update zur Behebung einer Schwachstelle, die die remote AusfĂŒhrung von Code ermöglicht

Die korrigierten Versionen des verteilten Systems zur Verwaltung von Quelltexten Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 und 2.29.3 wurden veröffentlicht, in denen eine SicherheitsanfĂ€lligkeit (CVE-2021-21300) behoben wurde, die es Angreifern ermöglicht, beim Klonen eines Repositorys des Angreifers mit dem Befehl „git clone“ die AusfĂŒhrung von Schadcode auszulösen. Alle Git-Versionen ab 2.15 sind betroffen.

Das Problem zeigt sich bei der Verwendung verzögerter Checkout-Operationen, die in einigen Bereinigungsfiltern verwendet werden, beispielsweise in Git LFS. Die Ausnutzung der SicherheitsanfĂ€lligkeit ist nur in Dateisystemen möglich, die keine Groß- und Kleinschreibung unterscheiden, aber symbolische Links unterstĂŒtzen, wie NTFS, HFS+ und APFS (d.h. auf Windows- und macOS-Plattformen).

Als Abhilfe kann die Verarbeitung von symbolischen Links in Git deaktiviert werden, indem „git config —global core.symlinks false“ ausgefĂŒhrt wird, oder die UnterstĂŒtzung von Filterprozessen kann mit dem Befehl „git config —show-scope —get-regexp ‘filter\..*\.process'“ deaktiviert werden. Es wird auch empfohlen, das Klonen von unzuverlĂ€ssigen Repositorys zu vermeiden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4