Haavatavus Git'is, mis viib kasutajakontode andmete lekitamiseni

Avaldatud korrektuurivĂ€ljaanded jaotatud lĂ€htekoodihalduse sĂŒsteemis Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 ja 2.17.4, milles on kĂ”rvaldatud haavatavus (CVE-2020-5260) töötlejas „credential.helper«, mis toob kaasa autentimisandmete saatmise valele hostile, kui git-klient pöördub hoidla poole erikujundatud URL-i kaudu, mis sisaldab reavahetusmĂ€rki. RĂŒndaja kontrolli all oleva serveri suunas saadud autentimisandmeid on vĂ”imalik kasutada.

Kui URL on kujul „https://evil.com?host=github.com/”, edastab autentimistöötlija evil.com hostile ĂŒhenduste loomisel autentimise vÀÀrtused, mis on mÀÀratud github.com jaoks. Probleem avaldub selliste toimingute kĂ€igus nagu „git clone”, sealhulgas submoodulite URL-ide töötlemisel (nĂ€iteks „git submodule update” kĂ€ivitamisel töödeldakse automaatselt URL-e, mis on mÀÀratud .gitmodules failis hoidlas). Rikkumine on eriti ohtlik olukordades, kus arendaja kloonib hoidlat, mitte URL-i nĂ€gemata, nĂ€iteks submoodulitega töötamisel vĂ”i automaatsete toimingute teostamise sĂŒsteemides, nĂ€iteks paketihaldusscriptides.

Uue versiooni vÀljaandmiseks on keelatud reavahetusmÀrgi edastamine igasugustes vÀÀrtustes, mis edastatakse autentimisprotokollide kaudu. Pakettide vÀrskenduste vÀljaandmise jÀlgimiseks distributsioonide jaoks tutvuge lehtedega Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Probleemi lahendamiseks soovitatakse ei kasuta credential.helper'i avalikes hoidlates ja ei kasuta „git clone” kĂ€sku reĆŸiimis „—recurse-submodules” kontrollimata hoidlate puhul. Credential.helper'i tĂ€ielikuks keelamiseks, mis teostab salvestamise ja paroolide vĂ€ljaottmist vahemĂ€lust, kaitstud salvestuskohtadesse vĂ”i paroolifailist, saab kasutada jĂ€rgmisi kĂ€sklusi:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster