Update von Git zur Behebung von SicherheitsanfÀlligkeiten

Es wurden korrigierende Releases des verteilten Quellcodeverwaltungssystems Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 und 2.48.1 veröffentlicht, in denen zwei Schwachstellen beheben wurden:

  • CVE-2024-50349 — Möglichkeit der Manipulation von Informationen in der interaktiven Passwortabfrage fĂŒr das Repository. Das Problem wird durch fehlende ordnungsgemĂ€ĂŸe ÜberprĂŒfung des Hostnamens verursacht, bei dem die Codierung von Zeichen im %xx-Format (URL-Encoding) zulĂ€ssig war. Ein Angreifer konnte die Prozentkodierung verwenden, um Escape-Sequenzen in den Hostnamen einzufĂŒgen, die die Ausgabe im Terminal manipulieren.

    Auf diese Weise kann der Text der Authentifizierungsaufforderung geĂ€ndert werden, sodass der Benutzer den Eindruck hat, er greife auf ein anderes Repository zu, wodurch er beim Zugriff auf das Repository des Angreifers seinen Benutzernamen und sein Passwort fĂŒr einen anderen Host eingibt. Der Angriff kann beim rekursiven Klonen von Submodulen mit dem Befehl „git clone —recurse-submodules“ erfolgen, bei dem eines der Submodule nach dem Passwort fĂŒr einen anderen Host fragt, wĂ€hrend die Eingabe an den Host mit dem Repository des Angreifers gesendet wird.

  • CVE-2024-52006 — In der Implementierung des Protokolls „credential helper“, das zur Übertragung von Anmeldedaten beim Zugriff auf Repositories mit eingeschrĂ€nktem Zugriff verwendet wird, wurde ein Mangel festgestellt, der es ermöglicht, durch Angabe einer speziell gestalteten URL einen WagenrĂŒcklaufzeichen in die Daten einzufĂŒgen. Da das Protokoll zeilenweise Daten manipuliert, kann das HinzufĂŒgen eines WagenrĂŒcklaufzeichen verwendet werden, um Datenblöcke zu trennen und die Übertragung des Passworts nicht an den Server. Die Möglichkeit, einen Angriff durchzufĂŒhren, hĂ€ngt von der Interpretation des WagenrĂŒcklaufzeichens als Trennzeichen in verschiedenen Implementierungen des Protokolls „credential helper“ ab. Zum Beispiel ist der Git Credential Manager, der in C#/.NET geschrieben wurde, von diesem Problem betroffen.

Benutzern, die nicht in der Lage sind, Git zu aktualisieren, wird empfohlen, beim Zugriff auf nicht ĂŒberprĂŒfte externe Repositories mit dem Befehl „git clone“ mit dem Flag „—recurse-submodules“ vorsichtig zu sein und die Verwendung von Anmeldedaten-Handlers beim Klonen öffentlicher Repositories zu vermeiden. Neben Git wurden auch Korrekturen zur Behebung dieser Schwachstellen fĂŒr GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) und Git Credential Manager (CVE-2024-50338) veröffentlicht.

Quelle: opennet.ru

60GB SSD 8Gb DDR4