Actualización de Git que soluciona otra vulnerabilidad.

Publicado Las versiones correctivas del sistema distribuido de control de versiones Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 y 2.17.5, en las que se ha eliminado vulnerabilidad (CVE-2020-11008), similar a el problema, que se solucionó la semana pasada. La nueva vulnerabilidad también afecta a los controladores "credential.helper" y se explota al transmitir una URL especialmente formada que contiene un símbolo de nueva línea, un host vacío o un esquema de solicitud no especificado. Al procesar una URL de este tipo, credential.helper envía información sobre las credenciales que no corresponden al protocolo o host solicitados.

A diferencia del problema anterior, al explotar la nueva vulnerabilidad, el atacante no puede controlar directamente el host desde el que se transmitirán las credenciales ajenas. Las credenciales que se filtrarán dependen de las peculiaridades del procesamiento del parámetro "host" ausente en credential.helper. El problema radica en que los campos vacíos en la URL son interpretados por muchos controladores de credential.helper como instrucciones para aplicar a la solicitud actual cualquier credencial. Por lo tanto, credential.helper puede enviar al servidor indicado en la URL las credenciales almacenadas para otro servidor.

El problema se presenta al realizar operaciones como "git clone" y "git fetch", pero es más peligroso al procesar submódulos: al ejecutar "git submodule update" se procesan automáticamente las URL especificadas en el archivo .gitmodules del repositorio. Como solución para bloquear el problema se recomienda no usar credential.helper al acceder a repositorios públicos y no aplicar "git clone" en modo "—recurse-submodules" con repositorios no verificados.

Las versiones nuevas de Git la corrección prohíben llamar a credential.helper para URL que contengan valores inusuales (por ejemplo, al indicar tres barras en lugar de dos — "http:///host" o sin esquema de protocolo — "http::ftp.example.com/"). El problema afecta a los controladores store (almacenamiento integrado de credenciales de Git), cache (caché integrado de credenciales ingresadas) y osxkeychain (almacenamiento para macOS). El controlador Git Credential Manager (almacenamiento para Windows) no es vulnerable a esta falla.

Se puede seguir la publicación de actualizaciones de paquetes en las distribuciones en las páginas Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster