korrigierte Versionen des verteilten Textverwaltungssystems Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 und 2.17.5, in denen (), Ă€hnlich , die letzte Woche behoben wurde. Die neue Schwachstelle betrifft auch die âcredential.helperâ-Handler und wird ausgenutzt, wenn eine speziell formatierte URL mit einem Zeilenumbruch, einem leeren Host oder ohne angegebene Anfrage-Schema ĂŒbermittelt wird. Bei der Verarbeitung einer solchen URL sendet credential.helper Informationen ĂŒber Anmeldedaten, die nicht dem angeforderten Protokoll oder Host entsprechen, auf den zugegriffen wird.
Im Gegensatz zum vorherigen Problem kann der Angreifer bei der Ausnutzung dieser neuen Schwachstelle nicht direkt den Host kontrollieren, von dem fremde Anmeldedaten ĂŒbermittelt werden. Welche Anmeldedaten geleakt werden, hĂ€ngt von den Besonderheiten der Verarbeitung des fehlenden Parameters âhostâ in credential.helper ab. Das Problem liegt darin, dass leere Felder in der URL von vielen credential.helper-Handlern als Anweisung interpretiert werden, alle Anmeldedaten fĂŒr den aktuellen Zugriff anzuwenden. Dadurch kann credential.helper Anmeldedaten, die fĂŒr einen anderen Server gespeichert sind, an den im URL angegebenen Server des Angreifers senden.
Das Problem tritt bei Operationen wie âgit cloneâ und âgit fetchâ auf, ist jedoch am gefĂ€hrlichsten bei der Verarbeitung von Submodulen â bei der AusfĂŒhrung von âgit submodule updateâ werden automatisch die URLs verarbeitet, die in der .gitmodules-Datei des Repositories angegeben sind. Als Umgehung zur Blockierung des Problems sollte credential.helper nicht verwendet werden, wenn auf öffentliche Repositories zugegriffen wird, und âgit cloneâ sollte nicht im âârecurse-submodulesâ-Modus mit unĂŒberprĂŒften Repositories verwendet werden.
Die in den neuen Git-Versionen vorgeschlagene verhindert den Aufruf von credential.helper fĂŒr URLs, die (zum Beispiel bei der Angabe von drei SchrĂ€gstrichen anstelle von zwei â âhttp:///hostâ oder ohne Protokolschema â âhttp::ftp.example.com/â). Das Problem betrifft die Handler store (eingebauter Git-Anmeldedatenspeicher), cache (eingebauter Cache fĂŒr eingegebene Anmeldedaten) und osxkeychain (Speicher fĂŒr macOS). Der Git Credential Manager (Speicher fĂŒr Windows) ist von der Schwachstelle nicht betroffen.
Die Veröffentlichung von Paketupdates in Distributionen kann auf den Seiten verfolgt werden , , , , , , , .
Quelle: opennet.ru
