Mise à jour de Git corrigeant une vulnérabilité permettant l'exécution de code à distance.

Des versions correctives du système de gestion de versions distribué Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 et 2.29.3 ont été publiées, corrigeant une vulnérabilité (CVE-2021-21300) permettant l'exécution à distance de code lors de la clonage d'un référentiel par un attaquant avec la commande « git clone ». Toutes les versions de Git à partir de la version 2.15 sont concernées par ces vulnérabilités.

Le problème se manifeste lors de l'utilisation des opérations de checkout différées, qui sont appliquées dans certains filtres de nettoyage, par exemple dans Git LFS. L'exploitation de la vulnérabilité n'est possible que sur des systèmes de fichiers qui ne font pas la distinction entre les majuscules et les minuscules mais qui prennent en charge les liens symboliques, tels que NTFS, HFS+ et APFS (c'est-à-dire sur les plateformes Windows et macOS).

Comme solution de contournement, vous pouvez désactiver le traitement des liens symboliques dans Git en exécutant « git config —global core.symlinks false », ou désactiver le support des processus-filtre avec la commande « git config —show-scope —get-regexp ‘filter\..*\.process' ». Il est également conseillé d'éviter de cloner des dépôts non vérifiés.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster