Es wurden korrigierende Releases des verteilten Quellcodeverwaltungssystems Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 und 2.48.1 veröffentlicht, in denen zwei Schwachstellen beheben wurden:
- CVE-2024-50349 â Möglichkeit der Manipulation von Informationen in der interaktiven Passwortabfrage fĂŒr das Repository. Das Problem wird durch fehlende ordnungsgemĂ€Ăe ĂberprĂŒfung des Hostnamens verursacht, bei dem die Codierung von Zeichen im %xx-Format (URL-Encoding) zulĂ€ssig war. Ein Angreifer konnte die Prozentkodierung verwenden, um Escape-Sequenzen in den Hostnamen einzufĂŒgen, die die Ausgabe im Terminal manipulieren.
Auf diese Weise kann der Text der Authentifizierungsaufforderung geĂ€ndert werden, sodass der Benutzer den Eindruck hat, er greife auf ein anderes Repository zu, wodurch er beim Zugriff auf das Repository des Angreifers seinen Benutzernamen und sein Passwort fĂŒr einen anderen Host eingibt. Der Angriff kann beim rekursiven Klonen von Submodulen mit dem Befehl âgit clone ârecurse-submodulesâ erfolgen, bei dem eines der Submodule nach dem Passwort fĂŒr einen anderen Host fragt, wĂ€hrend die Eingabe an den Host mit dem Repository des Angreifers gesendet wird.
- CVE-2024-52006 â In der Implementierung des Protokolls âcredential helperâ, das zur Ăbertragung von Anmeldedaten beim Zugriff auf Repositories mit eingeschrĂ€nktem Zugriff verwendet wird, wurde ein Mangel festgestellt, der es ermöglicht, durch Angabe einer speziell gestalteten URL einen WagenrĂŒcklaufzeichen in die Daten einzufĂŒgen. Da das Protokoll zeilenweise Daten manipuliert, kann das HinzufĂŒgen eines WagenrĂŒcklaufzeichen verwendet werden, um Datenblöcke zu trennen und die Ăbertragung des Passworts nicht an den Server. Die Möglichkeit, einen Angriff durchzufĂŒhren, hĂ€ngt von der Interpretation des WagenrĂŒcklaufzeichens als Trennzeichen in verschiedenen Implementierungen des Protokolls âcredential helperâ ab. Zum Beispiel ist der Git Credential Manager, der in C#/.NET geschrieben wurde, von diesem Problem betroffen.
Benutzern, die nicht in der Lage sind, Git zu aktualisieren, wird empfohlen, beim Zugriff auf nicht ĂŒberprĂŒfte externe Repositories mit dem Befehl âgit cloneâ mit dem Flag âârecurse-submodulesâ vorsichtig zu sein und die Verwendung von Anmeldedaten-Handlers beim Klonen öffentlicher Repositories zu vermeiden. Neben Git wurden auch Korrekturen zur Behebung dieser Schwachstellen fĂŒr GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) und Git Credential Manager (CVE-2024-50338) veröffentlicht.
Quelle: opennet.ru
