Git uuendus haavatavuste kÔrvaldamisega.

Avaldatud on paranduste vĂ€ljalasked hajutatud lĂ€htekoodi haldussĂŒsteemile Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 ja 2.48.1, kus on kĂ”rvaldatud kaks haavatavust:

  • CVE-2024-50349 — vĂ”imalus muuta teavet interaktiivses parooli kĂŒsimises hoidla jaoks. Probleem tuleneb hostinime nĂ”uetekohase kontrollimise puudumisest, kus lubati sĂŒmbolite kodeerimist %xx vormingus (URL kodeerimine). RĂŒndaja sai kasutada protsendi kodeerimist, et lisada hostinime escape-jĂ€rgnevusi, mis manipuleerivad terminali vĂ€ljundiga.

    Selle meetodi abil on vĂ”imalik muuta autentimise kutse teksti ja luua kasutajal tunne, et ta suunatakse teise hoidla, et kui rĂŒnnakuga hoidlas sisse logides sisestaks kasutaja teise hosti kasutajanime ja parooli. RĂŒnnakut saab sooritada alamkoodide rekursiivse kloonimisega kĂ€suga „git clone —recurse-submodules”, kus ĂŒks alamkood vĂ”ib kĂŒsida parooli teiselt hostilt, kuid sisend saadetakse rĂŒndaja hoidla hostile.

  • CVE-2024-52006 — „credential helper“ protokolli rakenduses, mida kasutatakse volituste edastamiseks piiratud juurdepÀÀsuga hoidlatele, avastati puudus, mis vĂ”imaldab edastada tagasiviimise sĂŒmbolit spetsiaalselt vormindatud URL-i abil. Kuna protokoll manipuleerib ridade andmetega, vĂ”ib tagasiviimise lisamine kasutada andmeplokkide jagamiseks ja parooli edastamiseks valele server. RĂŒnnaku vĂ”imalus sĂ”ltub tagasiviimise sĂŒmboli tĂ”lgendamisest rida eraldajana erinevates „credential helper“ protokollide rakendustes. NĂ€iteks on probleemis aldis Git Credential Manager, mis on kirjutatud C# ja .NET keeles.

Kasutajatele, kes ei saa Git-i uuendada, soovitatakse hoiduda kontrollimata vĂ€liste hoidlate kasutamisest kĂ€suga „git clone” koos lipuga „—recurse-submodules” ja vĂ€listada volituste abivahendite kasutamine avalike hoidlate kloonimisel. Peale Git-i on haavatavuste tĂ”kestamiseks vĂ€lja antud parandused ka GitHub Desktopile (CVE-2025-23040), Git LFS-le (CVE-2024-53263) ja Git Credential Managerile (CVE-2024-50338).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster