Cinq vulnérabilités dans Git, dont une critique et deux dangereuses.

Des mises à jour correctives du système de gestion de versions distribué Git 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 et 2.39.4 ont été publiées, corrigeant cinq vulnérabilités. La vulnérabilité la plus grave (CVE-2024-32002), ayant un niveau de risque critique, permet à un attaquant d'exécuter du code malveillant lors de l'utilisation de la commande « git clone » d'un dépôt sous son contrôle.

La vulnérabilité se manifeste uniquement sur les systèmes de fichiers ne différenciant pas la casse des caractères et supportant les liens symboliques, comme ceux par défaut sous Windows et macOS. Son exploitation implique la création dans un sous-module d'un répertoire et d'un lien symbolique ne différant que par la casse, ce qui permet d'écrire des fichiers dans le répertoire .git/, au lieu du répertoire de travail du sous-module. En obtenant un accès en écriture à .git/, l'attaquant peut redéfinir les appels de hooks via .git/hooks et exécuter du code arbitraire lors de l'opération « git clone ».

Autres vulnérabilités :

  • CVE-2024-32004 — Un attaquant dans un système multi-utilisateur peut préparer un dépôt local spécialement formaté et aboutir à l'exécution de code lors de son clonage. En particulier, l'attaquant peut créer un dépôt local ressemblant à un clone partiel, qui manque d'un objet spécifique. Le clonage de ce dépôt entraînera l'exécution de code avec les droits de l'utilisateur effectuant l'opération de clonage.
  • CVE-2024-32465 — Le clonage d'archives zip contenant un dépôt git complet, incluant des hooks dans le répertoire .git/, entraînera l'exécution de ces hooks.
  • CVE-2024-32020 — La création de clones locaux d'un dépôt sur le même disque dans un système multi-utilisateur permet à d'autres utilisateurs de modifier des fichiers impliquant des liens durs.
  • CVE-2024-32021 — Le clonage d'un dépôt local avec des liens symboliques peut être utilisé pour créer des liens durs vers des fichiers arbitraires dans le répertoire objects/.

En plus de corriger les vulnérabilités dans les nouvelles versions, plusieurs modifications ont été proposées pour renforcer la protection contre les vulnérabilités pouvant mener à l'exécution de code à distance et manipulant les liens symboliques lors de l'exécution de clonages. Par exemple, git avertira désormais en cas de présence de liens symboliques dans le répertoire .git/. Les chemins vers les sous-modules ne peuvent désormais contenir que des répertoires réels. Lorsqu'il y a intersection entre des liens symboliques et des répertoires, les répertoires sont traités. Lors de l'exécution de « git clone », une protection a été ajoutée pour empêcher l'exécution des hooks pendant le clonage et les vérifications du paramètre core.hooksPath ont été renforcées.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster