Giti vĂ€rskendus, mis lahendab veel ĂŒhe haavatavuse

Avaldatud korrektsed vĂ€ljaanded hajutatud sĂŒsteemide haldamiseks allikatekstide Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 ja 2.17.5, kus on kĂ”rvaldatud haavatavus (CVE-2020-11008), meenutades probleem, kĂ”rvaldatud eelmisel nĂ€dalal. Uus haavatavus mĂ”jutab ka «credential.helper» töötlejat ja seda saab Ă€ra kasutada, edastades spetsiaalselt vormindatud URL-i, mis sisaldab uue rea sĂŒmbolit, tĂŒhja hosti vĂ”i mÀÀramata pĂ€ringu skeemi. Sarnase URL-i kĂ€sitlemisel saadab credential.helper teavet kasutajakontode kohta, mis ei vasta nĂ”utud protokollile vĂ”i hostile, millele pöördutakse.

Erinevalt eelmise probleemi puhul ei saa rĂŒndaja uue haavatavuse kasutamisel otse kontrollida hosti, kellelt kolmandate isikute kasutajakonto andmed edastatakse. Milliseid kasutajakonto andmeid lekib, sĂ”ltub «host» parameetri töötlemise eripĂ€rast credential.helper-s. Probleemi tuum on see, et tĂŒhjad vĂ€ljad URL-is tĂ”lgendatakse paljude credential.helper töötlejate poolt juhistena, et rakendada kĂ”iki kasutajateavet, mis on seotud praeguse pĂ€ringuga. SeetĂ”ttu vĂ”ib credential.helper saata rĂŒndaja URL-is mĂ€rgitud serverisse teavet, mis on salvestatud teise serveri jaoks.

Probleem ilmneb selliste toimingute tĂ€itmisel nagu «git clone» ja «git fetch», kuid on kĂ”ige ohtlikum alamoodulite töötlemisel — «git submodule update» korral töödeldakse automaatselt URL-e, mis on mÀÀratud .gitmodules failis hoidlas. Probleemi blokeerimise kui kĂ”rvalteena soovitatakse Ă€rge kasutage credential.helper-i avalike hoidlate juures ja Ă€rge kasutage «git clone» reĆŸiimis «—recurse-submodules» usaldamatute hoidlate puhul.

Uutes Git-i versioonides pakutud parandus keelab credential.helper-i kutsumise URL-dele, mis sisaldavad vastuvĂ”etamatud vÀÀrtused (nĂ€iteks kolme kaldkriipsu mÀÀramine kahe asemel — «http://host» vĂ”i protokolli skeemita — «http::ftp.example.com/»). Probleem mĂ”jutab store (sisseehitatud Git-i kasutajakonto andmete salvestamine), cache (sisseehitatud sisestatud kasutajakonto andmete vahemĂ€lu) ja osxkeychain (macOS salvestus). Git Credential Manager (Windowsi salvestus) ei ole sellele haavatavusele vastuvĂ”tlik.

Pakettide vĂ€rskenduste jĂ€lgimiseks distributsioonides saab kĂŒlastada lehti Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster