Vulnerabilidades en Git que provocan filtraciones y sobrescrituras de datos.

Se han publicado las versiones correctivas del sistema distribuido de control de versiones Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 y 2.30.8, que resuelven dos vulnerabilidades relacionadas con las optimizaciones en la clonación local y el comando «git apply». Se puede hacer seguimiento a la publicación de actualizaciones de paquetes en las distribuciones en las páginas de Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Si no es posible instalar la actualización, se recomienda como medida alternativa evitar realizar la operación «git clone» con la opción «—recurse-submodules» desde repositorios no confiables, y no utilizar los comandos «git apply» y «git am» con código no verificado.

  • La vulnerabilidad CVE-2023-22490 permite a un atacante, que controla el contenido del repositorio clonado, acceder a datos confidenciales en el sistema del usuario. La aparición de la vulnerabilidad es provocada por dos fallos:

    El primer fallo permite, al trabajar con un repositorio diseñado específicamente, aplicar optimizaciones locales de clonación incluso al usar un transporte que interactúa con sistemas externos.

    El segundo fallo permite la colocación de un enlace simbólico en lugar del directorio $GIT_DIR/objects, de manera similar a la vulnerabilidad CVE-2022-39253, cuya corrección bloqueaba la colocación de enlaces simbólicos en el directorio $GIT_DIR/objects, pero no se verificaba que el propio directorio $GIT_DIR/objects pudiera ser un enlace simbólico.

    En modo de clonación local, git transfiere $GIT_DIR/objects al directorio de destino, realizando la desreferencia de enlaces simbólicos, lo que provoca que se copien directamente al directorio de destino los archivos a los que apuntan los enlaces. Cambiar a aplicar optimizaciones locales de clonación para un transporte no local permite aprovechar la vulnerabilidad al trabajar con repositorios externos (por ejemplo, incluir recursivamente submódulos con el comando «git clone —recurse-submodules» puede llevar a clonar un repositorio malicioso empaquetado como submódulo en otro repositorio).

  • La vulnerabilidad CVE-2023-23946 permite sobrescribir el contenido de archivos fuera del directorio de trabajo mediante la transmisión de una entrada especialmente diseñada al comando «git apply». Por ejemplo, un ataque puede llevarse a cabo al procesar parches preparados por un atacante en «git apply». Para bloquear la creación de archivos fuera de la copia de trabajo, «git apply» impide el procesamiento de parches que intentan escribir un archivo utilizando enlaces simbólicos. Sin embargo, esta protección se puede eludir creando primero un enlace simbólico.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster