versiones corregidas del sistema de control de versiones distribuido Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 y 2.17.4, en las que se ha solucionado () en el manejador ««, que provoca el envío de credenciales a un host incorrecto cuando un cliente git accede a un repositorio a través de una URL especialmente formada que contiene un símbolo de nueva línea. Esta vulnerabilidad puede ser utilizada para enviar credenciales de otro host al servidor controlado por un atacante.
Al especificar una URL del tipo «https://evil.com?host=github.com/», el controlador de credenciales al conectarse al host evil.com transmitirá los parámetros de autenticación configurados para github.com. El problema se manifiesta al realizar operaciones como «git clone», incluyendo el procesamiento de URL para submódulos (por ejemplo, al ejecutar «git submodule update», se procesarán automáticamente las URL especificadas en el archivo .gitmodules del repositorio). La vulnerabilidad representa el mayor riesgo en situaciones donde el desarrollador clona un repositorio sin ver la URL, por ejemplo, al trabajar con submódulos, o en sistemas que realizan acciones automáticas, como en scripts de construcción de paquetes.
Para bloquear la vulnerabilidad en las nuevas versiones la transmisión de símbolos de nueva línea en cualquier valor que se envíe a través del protocolo de intercambio de credenciales. Para las distribuciones, se puede verificar el lanzamiento de actualizaciones de paquetes en las páginas , , , , , , .
Como solución provisional para bloquear el problema no utilizar credential.helper al acceder a repositorios públicos y no aplicar «git clone» en modo «—recurse-submodules» con repositorios no verificados. Para desactivar por completo el manejador credential.helper, que realiza y recuperación de contraseñas de , protegido o archivo de contraseñas, se pueden utilizar los comandos:
git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper
Fuente: opennet.ru
