Git'i nÔrkused, mis ilmnevad alamsubmodulite kloonimise ja git shelli kasutamise korral

On avaldatud parandatud vĂ€ljaanded hajutatud lĂ€htekoodihalduse sĂŒsteemist Git 2.38.1, 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 ja 2.37.4, milles on eemaldatud kaks nĂ”rkust, mis ilmnevad kĂ€sku ‘git clone’ kasutades, kui kasutatakse ‘--recurse-submodules’ reĆŸiimi usaldamatute hoidlate puhul, ja interaktiivset git shelli. Pakettide uuenduste jĂ€lgimine jaotustes on vĂ”imalik Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD lehtedel.

  • CVE-2022-39253 — haavatavus vĂ”imaldab rĂŒndajal, kes kontrollib kloonitava repositori sisu, pÀÀseda kasutaja sĂŒsteemis konfidentsiaalsetele andmetele, luues kloonitava repositori $GIT_DIR/objects katalooge sĂŒmboolseid linke huvipakkuvatele failidele. Probleem ilmneb ainult kohaliku kloonimise korral (—local reĆŸiimis, mis kehtib siis, kui kloonimise siht- ja allikandmed asuvad samas jaotises) vĂ”i pahatahtliku repositori kloonimisel, mis on pakendatud teise repositori alamkomponendina (nĂ€iteks alamkomponentide rekursiivsel kaasamisel kĂ€suga «git clone —recurse-submodules»).

    Viga tuleneb sellest, et kloonimisreĆŸiimis „—local” kannab git sisu $GIT_DIR/objects sihtkausta (loob kĂ”vasid linke vĂ”i koopiaid faile), tehes sĂŒmboolsete linkide ĂŒmberlĂŒlitust (st lĂ”ppkokkuvĂ”ttes kopeeritakse sihtkausta mitte sĂŒmboolsed lingid, vaid otsefailid, milleni lingid viitavad). Selle haavatavuse ilmsiks tuleku vĂ€ltimiseks on git-i uutest versioonidest keelatud kloonida „—local” reĆŸiimis hoidvaid hoidlaid, millel on sĂŒmboolsed lingid $GIT_DIR/objects kaustas. Lisaks on parameetri protocol.file.allow vaikevÀÀrtus muudetud „user”-iks, mis kvalifitseerib file:// protokolli kasutamisel kloonimise ebaturvaliseks.

  • CVE-2022-39260 — tĂ€isarvu ĂŒlevool split_cmdline() funktsioonis, mida kasutatakse kĂ€sus „git shell”. Probleemi saab kasutada rĂŒnnakuks kasutajatele, kellel „git shell” on sisselogimisel kasutatav shell ja interaktiivne tööreĆŸiim on sisse lĂŒlitatud (loodud fail $HOME/git-shell-commands). Haavatavuse Ă€rakasutamine vĂ”ib viia sĂŒsteemis mingi juhusliku koodi tĂ€itmiseni, kui edastada spetsiaalselt vormindatud kĂ€sk, mille suurus on ĂŒle 2 GB.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster