Avaldatud on korrektsiooniversioonid hajutatud lĂ€htekoodi haldamise sĂŒsteemist Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 ja 2.30.8, milles on kĂ”rvaldatud kaks haavatavust, mis mĂ”jutavad optimeerimist kohaliku kloonimise ja kĂ€su âgit applyâ kĂ€itamisel. Pakettide vĂ€rskenduste vabastuste jĂ€lgimine distributsioonidesse on vĂ”imalik lehtedel Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Kui vĂ€rskenduse installimine ei ole vĂ”imalik, soovitatakse ringlahendusena vĂ€ltida kĂ€su âgit cloneâ kasutamist valikuga âârecurse-submodulesâ ebausaldusvÀÀrsetest repodega ja samuti mitte kasutada kĂ€ske âgit applyâ ja âgit amâ kontrollimata koodiga.
- Haavatavus CVE-2023-22490 vĂ”imaldab rĂŒndajal, kes kontrollib kloonitava repode sisu, pÀÀseda ligi kasutaja sĂŒsteemis konfidentsiaalsetele andmetele. Haavatavuse tekkimist soodustavad kaks puudujÀÀki:
Esimene puudujÀÀk vĂ”imaldab spetsiaalselt kujundatud repoga töötamisel saavutada kohalike kloonimise optimeerimiste rakendamist isegi vĂ€liste sĂŒsteemidega suhtlemiseks mĂ”eldud transpordi kasutamisel.
Teine puudujÀÀk lubab sĂŒmboolse lingi paigutamist katalooge $GIT_DIR/objects asemel, sarnaselt haavatavusele CVE-2022-39253, mille parandamisel takistati sĂŒmboolsete linkide paigutamist katalooge $GIT_DIR/objects, kuid ei kontrollitud, et $GIT_DIR/objects kataloog ise vĂ”iks olla sĂŒmboolne link.
Kohaliku kloonimise reĆŸiimis viib git $GIT_DIR/objects sihtkatalooge, tehes sĂŒmboolsete linkide tĂŒhistamise, mis toob kaasa selle, et sihtkatalooge kopeeritakse otse lingitud failid, kuhu viitavad lingid. Kohalike kloonimise optimeerimiste rakendamine mitte-kohaliku transpordi puhul vĂ”imaldab haavatavust kasutada, kui töötatakse vĂ€liste repodega (nĂ€iteks kĂ€su âgit clone ârecurse-submodulesâ rekursiivne kĂ€itamine vĂ”ib viia pahatahtliku repo kloonimise, mis on pakitud submodulina teises repos).
- Haavatavus CVE-2023-23946 vĂ”imaldab kirjutada faile, mis asuvad vĂ€ljaspool töökausta, edastades spetsiaalselt vormindatud sisendi kĂ€sule âgit applyâ. NĂ€iteks vĂ”ib rĂŒnnak toimuda, kui âgit applyâ töötleb pahatahtliku poolt ettevalmistatud plaastrit. Plaastrite loomise blokeerimiseks vĂ€ljaspool töökoopiaid takistab âgit applyâ nende töötlemist, kui need pĂŒĂŒavad kasutada sĂŒmboolseid ë§íŹ. Kuid seda kaitset on vĂ”imalik kĂ”rvalekalduda, luues sĂŒmboolse lingi esmakordselt.
Allikas: opennet.ru
