Des mises à jour correctives pour le système de gestion de versions distribué Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 et 2.17.5, dans lesquelles a été résolu (), semblable à , corrigée la semaine dernière. La nouvelle vulnérabilité affecte également les gestionnaires « credential.helper » et est exploitée lors de la transmission d'une URL spécialement formatée contenant un symbole de nouvelle ligne, un hôte vide ou une schéma de demande omis. Lors du traitement d'une telle URL, credential.helper envoie des informations d'identification qui ne correspondent pas au protocole ou à l'hôte demandé.
Contrairement au problème précédent, lors de l'exploitation de la nouvelle vulnérabilité, l'attaquant ne peut pas contrôler directement l'hôte à partir duquel des informations d'identification tierces seront envoyées. Les informations d'identification qui fuiteront dépendent des détails du traitement du paramètre manquant « host » dans credential.helper. Le problème réside dans le fait que des champs vides dans l'URL sont interprétés par de nombreux gestionnaires credential.helper comme des instructions pour appliquer aux informations d'identification de tout accès actuel. Ainsi, credential.helper peut envoyer au serveur de l'attaquant indiqué dans l'URL des informations d'identification enregistrées pour un autre serveur.
Le problème se manifeste lors de l'exécution d'opérations telles que « git clone » et « git fetch », mais il est particulièrement dangereux lors du traitement des sous-modules — lors de l'exécution de « git submodule update », les URLs spécifiées dans le fichier .gitmodules du dépôt sont automatiquement traitées. Comme solution alternative pour bloquer le problème il est conseillé de ne pas utiliser credential.helper pour accéder à des dépôts publics et de ne pas utiliser « git clone » en mode « —recurse-submodules » avec des dépôts non vérifiés.
Dans les nouvelles versions de Git il est interdit d'appeler credential.helper pour des URL contenant (par exemple, en indiquant trois barres obliques au lieu de deux — « http:// /host » ou sans schéma de protocole — « http::ftp.example.com/ »). Le problème affecte les gestionnaires store (stockage intégré des informations d'identification Git), cache (cache intégré des informations d'identification saisies) et osxkeychain (stockage pour macOS). Le gestionnaire d'informations d'identification Git (stockage pour Windows) n'est pas vulnérable.
Vous pouvez suivre la publication des mises à jour des paquets dans les distributions sur les pages , , , , , , , .
Source : opennet.ru
