On avaldatud värskendused ja parandused hajusale lähtekoodihaldussüsteemile Git versioonides 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 ja 2.30.8, milles on lahendatud kaks haavatavust, mis mõjutavad lokaalset kloonimist ja käsu 'git apply' kasutamist. Pakettide värskenduste jälgimiseks on saadaval lehed Debianis, Ubuntus, RHEL-is, SUSE/openSUSE-s, Fedoral, Archis, FreeBSD-s. Kui värskenduse paigaldamine ei ole võimalik, siis soovitatakse vältida 'git clone' teostamist valikuga '--recurse-submodules' usaldamatest repo-dest ning mitte kasutada käske 'git apply' ja 'git am' mitteusaldusväärse koodiga.
- Haavatavus CVE-2023-22490 võimaldab sissetungijal, kellel on juurdepääs kloonitud repo sisu, pääseda kasutaja süsteemi konfidentsiaalsetele andmetele. Haavatavuse esinemiseks aitavad kaasa kaks puudust:
Esimene puudus, mis võimaldab spetsiaalselt vormindatud hoidla kasutamisel saavutada kohalikke kloonimise optimeerimisi, isegi kui kasutatakse transporti, mis suhtleb väliste süsteemidega.
Teine puudus lubab sümboolse lingi asetamise $GIT_DIR/objects katalooge, sarnaselt haavatavusele CVE-2022-39253, mille parandamisel blokeeriti sümboolsete linkide paigutamine kataloogi $GIT_DIR/objects, kuid ei kontrollitud, et $GIT_DIR/objects kataloog ise võiks olla sümboolne link.
Kohalikus kloonimisse režimis liigub git $GIT_DIR/objects sihtkausta, lahendades sümboolsed lingid, mille tulemuseks on see, et sihtkausta kopeeritakse otse failid, millele lingid viitavad. Kohalike kloonimise optimeerimiste rakendamine mitte-kohaliku edastuse jaoks võimaldab ära kasutada haavatavust, mis on seotud väliste hoidlate kasutamisega (näiteks võib käsk „git clone —recurse-submodules” põhjustada pahatahtliku hoidla kloonimist, mis on pakitud alammodulina teises hoidlas).
- Haavatavus CVE-2023-23946 võimaldab kirjutada faile, mis asuvad töökaustast väljaspool, edastades spetsiaalselt vormindatud sisendi käsule „git apply”. Näiteks võib rünnak toimuda, kui „git apply” töötleb pahatahtlikult koostatud patše. Failide loonud patšide loomise keelamiseks blokeerib „git apply” patšide töötlemise, mis püüavad faile kirjutada sümboolsete linkide abil. Kuid seda kaitset saab mööda minna, luues esmalt sümboolse lingi.
Allikas: opennet.ru
