Git-is on tuvastatud kriitiline haavatavus (CVE-2021-29468), mis avaldub ainult Cygwini keskkonna kogumise korral (raamatukogu, mis emuleerib põhilise Linuxi API Windowsis ja pakub tüüpilisi Linuxi programme Windowsile). Haavatavus võimaldab ründajal käivitada koodi andmete väljavõtmisel („git checkout”) ründaja kontrolli all olevast repodega. Probleem on lahendatud git 2.31.1-2 pakendis Cygwini jaoks. Põhiprojektis Git ei ole probleem veel lahendatud (on vähe tõenäoline, et keegi kogub git’i Cygwini jaoks käsitsi, mitte ei kasuta valmis paketti).
Haavatavus tekib, kui Cygwini keskkonda käsitletakse Unix-laadse süsteemina, mitte Windowsina, mille tõttu puuduvad piirangud sümboli ‘\’ kasutamiseks teede sisse, samas kui Cygwinis, nagu ka Windowsis, võib see sümbol olla kaustade eraldamiseks. Seetõttu, luues spetsiaalselt muudetud repot, mis sisaldab sümboolseid linke ja faile tagurpidi kaldkriipsuga, on võimalik saavutada juhuslike failide ülekirjutamine selle repot Cygwini laadimisel (Git for Windowsis lahendati analoogne haavatavus 2019. aastal). Omades failide ülekirjutamise võimalust, saab ründaja üle kirjutada git'i hook-kutsed ja saavutada juhusliku koodi käivitamise süsteemis.
Allikas: opennet.ru
