Haavatavus Git-is, mis viib autentimisandmete leketeni.

Avaldatud korrektsiooniversioonid jaotatud allikate haldamise süsteemile Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 ja 2.17.4, milles on kõrvaldatud haavatavus (CVE-2020-5260) töötlejas „credential.helper«, mis põhjustab akreditiivide saatmise valele hostile, kui git-klient pöördub hoidla poole spetsiaalselt vormindatud URL-i kaudu, mis sisaldab uue rea sümbolit. Haavatavust saab kasutada, et edastada akreditiive ründaja kontrollitud serverisse teiselt hostilt.

Kui URL on kujul „https://evil.com?host=github.com/”, edastab akreditiivide töötleja ühenduse loomisel evil.com-iga autentimise parameetrid, mis on määratud github.com-ile. Probleem ilmneb selliste toimingute käigus nagu „git clone”, sealhulgas alammodulite URL-ide töötlemisel (nt teostades „git submodule update” töödeldakse automaatselt URL-id, mis on määratud .gitmodules failis hoidlas). Haavatavus on kõige ohtlikum olukordades, kus arendaja kloneerib hoidlat, mitte URL-i nägemata, näiteks alammodulite töötlemisel või süsteemides, mis teevad automaatseid toiminguid, näiteks pakette ehitamise skriptides.

Haavatavuse blokeerimiseks uutes versioonides on keelatud on uue rea sümboli edastamine igasugustes väärtustes, mis edastatakse akreditiivide vahetamise protokolli kaudu. Pakettide väljalasketeabe saamiseks saate jälgida Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Käiguteena probleemi blokeerimiseks soovitame ärge kasutage credential.helper, kui pöördute avalike hoidlate poole, ja ärge kasutage „git clone” koos „—recurse-submodules” režiimiga usaldamatute hoidlate puhul. Credential.helper'i töötleja täielikuks keelamiseks, mis teostab salvestamine ja paroolide väljavõttmine vahemälust, mis on kaitstud andmesalvestussüsteemis koormuse või paroolifailist, saate kasutada järgmisi käske:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster