Git-Update zur Behebung einer weiteren Schwachstelle

Veröffentlicht korrigierte Versionen des verteilten Textverwaltungssystems Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 und 2.17.5, in denen eine Schwachstelle (CVE-2020-11008), Ă€hnlich das Problem, die letzte Woche behoben wurde. Die neue Schwachstelle betrifft auch die „credential.helper“-Handler und wird ausgenutzt, wenn eine speziell formatierte URL mit einem Zeilenumbruch, einem leeren Host oder ohne angegebene Anfrage-Schema ĂŒbermittelt wird. Bei der Verarbeitung einer solchen URL sendet credential.helper Informationen ĂŒber Anmeldedaten, die nicht dem angeforderten Protokoll oder Host entsprechen, auf den zugegriffen wird.

Im Gegensatz zum vorherigen Problem kann der Angreifer bei der Ausnutzung dieser neuen Schwachstelle nicht direkt den Host kontrollieren, von dem fremde Anmeldedaten ĂŒbermittelt werden. Welche Anmeldedaten geleakt werden, hĂ€ngt von den Besonderheiten der Verarbeitung des fehlenden Parameters „host“ in credential.helper ab. Das Problem liegt darin, dass leere Felder in der URL von vielen credential.helper-Handlern als Anweisung interpretiert werden, alle Anmeldedaten fĂŒr den aktuellen Zugriff anzuwenden. Dadurch kann credential.helper Anmeldedaten, die fĂŒr einen anderen Server gespeichert sind, an den im URL angegebenen Server des Angreifers senden.

Das Problem tritt bei Operationen wie „git clone“ und „git fetch“ auf, ist jedoch am gefĂ€hrlichsten bei der Verarbeitung von Submodulen — bei der AusfĂŒhrung von „git submodule update“ werden automatisch die URLs verarbeitet, die in der .gitmodules-Datei des Repositories angegeben sind. Als Umgehung zur Blockierung des Problems wird empfohlen sollte credential.helper nicht verwendet werden, wenn auf öffentliche Repositories zugegriffen wird, und „git clone“ sollte nicht im „—recurse-submodules“-Modus mit unĂŒberprĂŒften Repositories verwendet werden.

Die in den neuen Git-Versionen vorgeschlagene Korrektur verhindert den Aufruf von credential.helper fĂŒr URLs, die nicht darstellbare Werte (zum Beispiel bei der Angabe von drei SchrĂ€gstrichen anstelle von zwei — „http:///host“ oder ohne Protokolschema — „http::ftp.example.com/“). Das Problem betrifft die Handler store (eingebauter Git-Anmeldedatenspeicher), cache (eingebauter Cache fĂŒr eingegebene Anmeldedaten) und osxkeychain (Speicher fĂŒr macOS). Der Git Credential Manager (Speicher fĂŒr Windows) ist von der Schwachstelle nicht betroffen.

Die Veröffentlichung von Paketupdates in Distributionen kann auf den Seiten verfolgt werden Debian, Ubuntu, RHEL, SUSE\/openSUSE, Fedora, Arch, ALT, FreeBSD.

Quelle: opennet.ru

60GB SSD 8Gb DDR4