korrektuurivĂ€ljaanded jaotatud lĂ€htekoodihalduse sĂŒsteemis Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 ja 2.17.4, milles on kĂ”rvaldatud () töötlejas â«, mis toob kaasa autentimisandmete saatmise valele hostile, kui git-klient pöördub hoidla poole erikujundatud URL-i kaudu, mis sisaldab reavahetusmĂ€rki. RĂŒndaja kontrolli all oleva serveri suunas saadud autentimisandmeid on vĂ”imalik kasutada.
Kui URL on kujul âhttps://evil.com?host=github.com/â, edastab autentimistöötlija evil.com hostile ĂŒhenduste loomisel autentimise vÀÀrtused, mis on mÀÀratud github.com jaoks. Probleem avaldub selliste toimingute kĂ€igus nagu âgit cloneâ, sealhulgas submoodulite URL-ide töötlemisel (nĂ€iteks âgit submodule updateâ kĂ€ivitamisel töödeldakse automaatselt URL-e, mis on mÀÀratud .gitmodules failis hoidlas). Rikkumine on eriti ohtlik olukordades, kus arendaja kloonib hoidlat, mitte URL-i nĂ€gemata, nĂ€iteks submoodulitega töötamisel vĂ”i automaatsete toimingute teostamise sĂŒsteemides, nĂ€iteks paketihaldusscriptides.
Uue versiooni vÀljaandmiseks reavahetusmÀrgi edastamine igasugustes vÀÀrtustes, mis edastatakse autentimisprotokollide kaudu. Pakettide vÀrskenduste vÀljaandmise jÀlgimiseks distributsioonide jaoks tutvuge lehtedega , , , , , , .
Probleemi lahendamiseks ei kasuta credential.helper'i avalikes hoidlates ja ei kasuta âgit cloneâ kĂ€sku reĆŸiimis âârecurse-submodulesâ kontrollimata hoidlate puhul. Credential.helper'i tĂ€ielikuks keelamiseks, mis teostab ja paroolide vĂ€ljaottmist , kaitstud vĂ”i paroolifailist, saab kasutada jĂ€rgmisi kĂ€sklusi:
git config âunset credential.helper
git config âglobal âunset credential.helper
git config âsystem âunset credential.helper
Allikas: opennet.ru
