Git'i uuendamine, mis kõrvaldab veel ühe haavatavuse

Avaldatud korrektsiooniväljaanded jaotatud versioonihaldussüsteemis Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 ja 2.17.5, milles kõrvaldatakse haavatavus (CVE-2020-11008), meenutades probleem, mis likvideeriti eelmisel nädalal. Uus haavatavus mõjutab samuti «credential.helper» töötlejaid ja kasutatakse ära spetsiaalselt vormindatud URL-ide edastamisel, mis sisaldavad uue rea sümbolit, tühja hosti või määramata päringuskeemi. Sellise URL-i töötlemisel saadab credential.helper mitte vastavate protokolli või hostiga seonduvate mandaati teabe.

Erinevalt eelmise probleemi puhul, kus olirikkumise uus haavatavus, ei saa ründaja otse kontrollida hosti, millelt edastatakse võõraid autentimisteavet. Milliseid autentimisteavet lekib, sõltub 'host' parameetri töötlemise omadustest credential.helperis. Probleemi olemus on selles, et tühje välju URL-is tõlgendatakse paljude credential.helperi töötlejate poolt juhistena rakendada praeguse päringu jaoks kõiki autentimisteavet. Seega võib credential.helper saata ründaja määratud URL-i serverile autentimisteavet, mis on salvestatud teistele serveritele.

Probleem ilmneb selliste toimingute täitmisel nagu 'git clone' ja 'git fetch', kuid on kõige ohtlikum alamoodulite töötlemisel — kui käivitada 'git submodule update', töödeldakse automaatselt URL-e, mis on määratud .gitmodules failis hoidlas. Üks võimalus probleemi vältimiseks soovitame on mitte kasutada credential.helperi avalike hoidlate külastamiseks ja mitte kasutada 'git clone' -i ‘--recurse-submodules’ režiimis usaldamatute hoidlate puhul.

Uutes Git väljaannetes pakutakse parandust credential.helperi kutsumise keeldumist URL-ide jaoks, mis sisaldavad kõrvalekalde väärtused (näiteks, kui on määratud kolm kaldkriipsu kahe asemel — «http:///host» või ilma protokolli skeemita — «http::ftp.example.com/»). Probleem puudutab store (Git-i sisseehitatud autentimisteave), cache (sisenenud autentimisandmete sisseehitatud vahemälu) ja osxkeychain (macOS-i jaoks mõeldud salvestusruum). Git Credential Manager (Windowsi salvestusruum) ei ole sellele haavatavusele vastuvõtlik.

Pakettide värskenduste jälgimine distributsioonides on võimalik lehtedel Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster