Git 2.35.2 vÀljaanne, mis kÔrvaldab haavatavusi

Avaldatud on Git'i 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 ja 2.34.2 jaotused, milles on kÔrvaldatud kaks haavatavust:

  • CVE-2022-24765 — enamkasutatavates sĂŒsteemides, kus on jagatud kataloogid, on tuvastatud vĂ”imalus korraldada rĂŒnnak, mis viib muu kasutaja mÀÀratud kĂ€skude kĂ€ivitamiseni. RĂŒndaja vĂ”ib luua katalooge „.git” kohtades, mis kattuvad teiste kasutajatega (nt jagatud kataloogides vĂ”i ajutiste failide kataloogides) ja paigutada sinna konfiguratsioonifaili „.git/config”, mis seadistab kĂ€suread, mis kutsutakse esile git kĂ€skude tĂ€itmisel (nĂ€iteks koodi kĂ€itamiseks vĂ”ib kasutada parameetrit core.fsmonitor).

    „.git/config”s mÀÀratud töötlejad kutsutakse esile teise kasutaja Ă”igustega, kui see kasutaja kasutab git'i kataloogis, mis asub rĂŒndaja loodud „.git” alamkataloogist kĂ”rgemal. Kutsumine vĂ”ib toimuda ka kaudselt, nĂ€iteks git'i toetavate koodiredaktorite, nagu VS Code ja Atom, kasutamisega vĂ”i lisandmoodulite kasutamisega, mis kĂ€ivitavad „git status” (nĂ€iteks Git Bash vĂ”i posh-git). Git'i versioonis 2.35.2 on haavatavus blokeeritud „.git” otsimise loogika muutmise kaudu allpool asuvates kataloogides (kataloog „.git” ei arvestata enam, kui see kuulub teisele kasutajale).

  • CVE-2022-24767 — Windowsi platvormile spetsiifiline haavatavus, mis vĂ”imaldab kĂ€itada koodi SYSTEM Ă”igustes, kui kĂ€ivitatakse Git for Windows'i eemaldamise (Uninstall) operatsioon. Probleem tuleneb sellest, et eemaldamisprogramm kĂ€ivitub ajutises kataloogis, millele sĂŒsteemi kasutajad vĂ”ivad kirjutada. RĂŒnnak toimub, kui ajutises kataloogis paigutatakse asendavad DLL-id, mis laaditakse eemaldamisprogrammi kĂ€ivitamisel SYSTEM Ă”igustes.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster