Avaldati parandavad väljaanded jagatud allika haldamise süsteemist Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 ja 2.48.1, milles on kõrvaldatud kaks haavatavust:
- CVE-2024-50349 — võimalus muuta teavet interaktiivses parooliküsimises hoidla jaoks. Probleem on põhjustatud sobiva hostinime kontrollimise puudumisest, mis lubas märgete kodeerimist vormingus %xx (URL kodeerimine). Ründaja sai kasutada protsendikodeerimist, et lisada hostinime escape-järjestusi, mis manipuleerivad terminaali väljundiga.
Selle meetodi abil on võimalik asendada autentimiskutse tekst ja luua kasutajale tunne, et ta pöördub teise hoidla poole, et kasutaja sisestaks ründaja hoidla korral teise hosti kasutajaime ja parooli. Rünnak võib toimuda, kui järgitakse submodulite rekursiivset kloonimist käsuga "git clone --recurse-submodules", kus üks submodul võib küsida parooli teiselt hostilt, kuid sisend saadetakse ründaja hoidla hostile.
- CVE-2024-52006 — protokolli «credential helper», mida kasutatakse autentimisandmete edastamiseks piiratud juurdepääsuga repo'tele, sisaldab defekti, mis võimaldab andmetesse sisestada tagasihoidmise sümboli, kasutades spetsiaalselt vormindatud URL-i. Kuna protokoll manipuleerib ridade kaupa andmetega, võib tagasihoidmise lisamine aidata jagada andmeplokke ja edastada parooli valesse kohta. server. Rünnaku võimalus sõltub tagasihoidmise sümboli tõlgendamisest ridade eraldajana erinevates «credential helper» protokollide rakendustes. Näiteks on sellele probleemile vastuvõtlik Git Credential Manager, mis on kirjutatud C#/.NET.
Kasutajatele, kes ei saa Git'i värskendada, soovitatakse hoiduda lahtiste väliste repo'te poole pöördumisest käsu «git clone» koos «—recurse-submodules» lipuga, samuti tuleks välistada autentimisandmete abivahendite kasutamine avalike repo'te kloonimisel. Lisaks Git'ile on olemas parandused, mis aitavad takistada nende haavatavuste andmete kasutamist, välja on antud ka GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) ja Git Credential Manager (CVE-2024-50338).
Allikas: opennet.ru
