Veröffentlichung von Git 2.35.2 mit Sicherheitskorrekturen.

Es wurden korrigierende Versionen der verteilten Quelltextverwaltung Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 und 2.34.2 veröffentlicht, in denen zwei SicherheitsanfÀlligkeiten behoben wurden:

  • CVE-2022-24765 — In Mehrbenutzersystemen mit gemeinsam genutzten Verzeichnissen wurde eine Möglichkeit zur DurchfĂŒhrung eines Angriffs entdeckt, der das AusfĂŒhren von Befehlen zulĂ€sst, die von einem anderen Benutzer festgelegt wurden. Der Angreifer kann ein Verzeichnis „.git“ in gemeinsamen Verzeichnissen (z. B. in gemeinsam genutzten Ordnern oder Ordnern mit temporĂ€ren Dateien) erstellen und darin eine Konfigurationsdatei „.git/config“ ablegen, die Handler konfiguriert, die beim AusfĂŒhren bestimmter Git-Befehle aufgerufen werden (zum Beispiel kann der Parameter core.fsmonitor verwendet werden, um die AusfĂŒhrung von Code zu organisieren).

    Die im „.git/config“ definierten Handler werden mit anderen Benutzerrechten aufgerufen, wenn dieser Benutzer Git in einem Verzeichnis verwendet, das auf einer höheren Ebene als das vom Angreifer erstellte Unterverzeichnis „.git“ liegt. Dies kann auch indirekt geschehen, etwa durch die Verwendung von Code-Editoren mit Git-UnterstĂŒtzung wie VS Code und Atom oder durch die Nutzung von Erweiterungen, die „git status“ ausfĂŒhren (z. B. Git Bash oder posh-git). In der Version Git 2.35.2 wurde die Schwachstelle durch Änderungen in der Logik zur Suche nach „.git“ in ĂŒbergeordneten Verzeichnissen blockiert (das Verzeichnis „.git“ wird nun nicht mehr berĂŒcksichtigt, wenn es einem anderen Benutzer gehört).

  • CVE-2022-24767 ist eine Windows-spezifische Schwachstelle, die es ermöglicht, Code mit SYSTEM-Rechten auszufĂŒhren, wenn eine Deinstallationsoperation (Uninstall) des Programms Git for Windows gestartet wird. Das Problem ergibt sich daraus, dass das Deinstallationsprogramm in einem temporĂ€ren Verzeichnis ausgefĂŒhrt wird, das fĂŒr Systembenutzer beschreibbar ist. Der Angriff erfolgt durch das Platzieren von ersetzenden DLLs in dem temporĂ€ren Verzeichnis, die beim Start des Deinstallationsprogramms mit SYSTEM-Rechten geladen werden.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster