Avalikustati Git'i hajutatud lĂ€htekoodi haldamise sĂŒsteemi versioonid 2.40.1, 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8 ja 2.30.9, milles kĂ”rvaldatakse viis haavatavust. Uuenduste jĂ€lgimiseks pakettide jaoks jaotustes vaata Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD lehti. Haavatavuste kaitse möödaviimiseks soovitatakse vĂ€ltida kĂ€su âgit apply ârejectâ tĂ€itmist, kui töötad usaldusvÀÀrsete vĂ€listudengitega ja kontrollida sisu $GIT_DIR/config enne âgit submodule deinitâ, âgit config ârename-sectionâ ja âgit config âremove-sectionâ kĂ€skude kĂ€ivitamist usaldamatutes repodes.
CVE-2023-29007 haavatavus vĂ”imaldab sisestada seadeid faili $GIT_DIR/config, mida saab kasutada sĂŒsteemi koodi tĂ€itmiseks, mÀÀrates tĂ€ideviivate failide teed core.pager, core.editor ja core.sshCommand direktiivides. Haavatavus on pĂ”hjustatud loogilisest veast, mille tĂ”ttu vĂ”ivad vĂ€ga pikad konfiguratsiooni vÀÀrtused sinu uue sektsiooni alguseks tuvastada, kui failist sektsioonide ĂŒmbernimetamise vĂ”i eemaldamise toimingute kĂ€igus. Praktikas saab rikutud vÀÀrtusi saavutada, mÀÀrates vĂ€ga pikad alammoduli URL-id, mis salvestatakse faili $GIT_DIR/config selle algatamise ajal. Need URL-id vĂ”ivad konfigureeritud sÀÀtete eemaldamise katse korral tĂ”lgendada kui uusi seadeid, kui proovida neid eemaldada kĂ€suga âgit submodule deinitâ.
CVE-2023-25652 haavatavus vĂ”imaldab kirjutada failide sisu vĂ€ljaspool tööpuud, kui kĂ€ivitad kĂ€su âgit apply ârejectâ korralikult vormindatud patch-file'ide töötlemisel. Kui ĂŒritad teha kĂ€sku âgit applyâ kahjulikule patch-file'ile, mis pĂŒĂŒab kirjutada faili lĂ€bi sĂŒmboolse lingi, siis see operatsioon lĂŒkatakse tagasi. Git 2.39.1-s tĂ€iustati kaitset sĂŒmboolsete linkide manipuleerimise vastu, lukustades kĂ”ik patch-file'id, mis loovad sĂŒmboolseid linke ja pĂŒĂŒavad lĂ€bi nende kirjutada. Antud haavatavuse olemus seisneb selles, et Git ei arvestanud, et kasutaja vĂ”ib kĂ€ivitada kĂ€su âgit apply ârejectâ, et kirjutada tagasi lĂŒkatud patch-file'i osad failidesse, millel on laiend â.rejâ, ja rĂŒndaja vĂ”ib seda vĂ”imalust Ă€ra kasutada, et kirjutada sisu mis tahes katalooge, kui see on praeguste Ă”igustega lubatud.
Lisaks on kĂ”rvaldatud kolm haavatavust, mis ilmnevad ainult Windowsi platvormil: CVE-2023-29012 (doskey.exe kĂ€ideldava faili otsimine reposti töökaustas, kui kĂ€ivitatakse âGit CMDâ kĂ€sk, mis vĂ”imaldab kasutaja sĂŒsteemis oma koodi kĂ€itada), CVE-2023-25815 (puudulik bufri tĂ€itmine spetsiifiliselt vormindatud lokaliseerimisfailide töötlemisel gettextis) ja CVE-2023-29011 (connect.exe faili asendamise vĂ”imalus SOCKS5 kaudu töötamisel).
Allikas: opennet.ru
