SicherheitsanfÀlligkeiten in Git, die sich beim Klonen von Submodulen und der Verwendung von git shell zeigen

Die korrigierten Versionen des verteilten Versionskontrollsystems Git 2.38.1, 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 und 2.37.4 wurden veröffentlicht, in denen zwei SicherheitsanfĂ€lligkeiten behoben wurden, die beim AusfĂŒhren des Befehls „git clone“ im „—recurse-submodules“-Modus mit nicht verifizierten Repositorys und bei der Verwendung des interaktiven Modus von „git shell“ auftreten. Informationen zu den Paketaktualisierungen in den Distributionen sind auf den Seiten von Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD zu finden.

  • CVE-2022-39253 — Diese SicherheitsanfĂ€lligkeit ermöglicht es einem Angreifer, der den Inhalt des geklonten Repositorys kontrolliert, auf vertrauliche Daten im System des Benutzers zuzugreifen, indem symbolische Links zu interessierenden Dateien im Verzeichnis $GIT_DIR/objects des geklonten Repositorys platziert werden. Das Problem tritt nur beim lokalen Klonen (im „—local“-Modus, der verwendet wird, wenn sich das Ziel und die Quelldaten im selben Dateisystem befinden) oder beim Klonen eines bösartigen Repositorys auf, das als Submodul in einem anderen Repository gepackt ist (z.B. beim rekursiven Einschließen von Submodulen mit dem Befehl „git clone —recurse-submodules“).

    Die SicherheitsanfĂ€lligkeit wird dadurch verursacht, dass Git im „—local“-Klonmodus den Inhalt von $GIT_DIR/objects in das Zielverzeichnis verschiebt (harter Links oder Kopien von Dateien erstellt), wĂ€hrend es symbolische Links dereferenziert (d.h. letztendlich werden im Zielverzeichnis nicht die symbolischen Links, sondern die tatsĂ€chlichen Dateien, auf die die Links verweisen, kopiert). Um das Auftreten der SicherheitsanfĂ€lligkeit in den neuen Git-Versionen zu verhindern, ist das Klonen von Repositorys im „—local“-Modus, die symbolische Links im $GIT_DIR/objects-Verzeichnis enthalten, untersagt worden. DarĂŒber hinaus wurde der Standardwert des Parameters protocol.file.allow auf „user“ geĂ€ndert, wodurch Klonoperationen, die das file://-Protokoll verwenden, als unsicher eingestuft werden.

  • CVE-2022-39260 — GanzzahlĂŒberlauf in der Funktion split_cmdline(), die im «git shell»-Befehl verwendet wird. Dieses Problem kann fĂŒr Angriffe auf Benutzer genutzt werden, bei denen «git shell» als Shell bei der Anmeldung verwendet wird und der interaktive Modus aktiviert ist (eine Datei $HOME/git-shell-commands wurde erstellt). Die Ausnutzung der Schwachstelle kann zur AusfĂŒhrung beliebigen Codes im System fĂŒhren, wenn ein speziell formatierter Befehl mit einer GrĂ¶ĂŸe von mehr als 2 GB ĂŒbergeben wird.

Quelle: opennet.ru

60GB SSD 8Gb DDR4