korrektsiooniversioonid jaotatud allikate haldamise sĂŒsteemile Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 ja 2.17.4, milles on kĂ”rvaldatud () töötlejas â«, mis pĂ”hjustab akreditiivide saatmise valele hostile, kui git-klient pöördub hoidla poole spetsiaalselt vormindatud URL-i kaudu, mis sisaldab uue rea sĂŒmbolit. Haavatavust saab kasutada, et edastada akreditiive rĂŒndaja kontrollitud serverisse teiselt hostilt.
Kui URL on vormingus «https://evil.com?host=github.com/», edastab evil.com'i hosti autentimisprotsessor github.com'i jaoks mÀÀratud autentimisparameetrid. Probleem ilmneb selliste toimingute kĂ€igus nagu «git clone», sealhulgas submoodulite URL-ide töötlemisel (nĂ€iteks «git submodule update» kĂ€ivitamisel töödeldakse automaatselt .gitmodules failis mÀÀratud URL-id). Haavatavus on kĂ”ige ohtlikum olukordades, kus arendaja kloonib hoidla, nĂ€gemata URL-i, nĂ€iteks submoodulitega töötades, vĂ”i automaatsetes sĂŒsteemides, nĂ€iteks pakettide loomise skriptides.
Haavatavuse blokeerimiseks uutes versioonides on uue rea sĂŒmboli edastamine igasugustes vÀÀrtustes, mis edastatakse akreditiivide vahetamise protokolli kaudu. Pakettide vĂ€ljalasketeabe saamiseks saate jĂ€lgida , , , , , , .
KĂ€iguteena probleemi blokeerimiseks Ă€rge kasutage credential.helper, kui pöördute avalike hoidlate poole, ja Ă€rge kasutage âgit cloneâ koos âârecurse-submodulesâ reĆŸiimiga usaldamatute hoidlate puhul. Credential.helper'i töötleja tĂ€ielikuks keelamiseks, mis teostab ja paroolide vĂ€ljavĂ”ttmine , mis on kaitstud vĂ”i paroolifailist, saate kasutada jĂ€rgmisi kĂ€ske:
git config âunset credential.helper
git config âglobal âunset credential.helper
git config âsystem âunset credential.helper
Allikas: opennet.ru
