Vulnérabilité dans Git entraînant une fuite d'informations d'identification

Publié Les mises à jour correctives du système de gestion de version distribué Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 et 2.17.4, qui corrigent CVE-2020-10174 (CVE-2020-5260) dans le gestionnaire «credential.helper», entraînant l'envoi des informations d'identification vers le mauvais hôte lors de l'accès d'un client git à un dépôt via un URL malveillant contenant un caractère de nouvelle ligne. La vulnérabilité peut être exploitée pour envoyer des informations d'identification d'un autre hôte vers un serveur contrôlé par un attaquant.

Lorsqu'un URL de la forme «https://evil.com?host=github.com/» est spécifié, le gestionnaire d'identifiants lors de la connexion à l'hôte evil.com transmettra les paramètres d'authentification définis pour github.com. Le problème se manifeste lors de l'exécution d'opérations telles que «git clone», y compris lors du traitement des URL pour les sous-modules (par exemple, lors de l'exécution de «git submodule update», les URL définies dans le fichier .gitmodules du dépôt seront automatiquement traitées). Cette vulnérabilité représente un risque plus important dans les situations où le développeur clone un dépôt sans voir l'URL, par exemple en travaillant avec des sous-modules, ou dans des systèmes effectuant des actions automatiques, comme dans les scripts de compilation de paquets.

Pour bloquer la vulnérabilité dans les nouvelles versions est bloquée la transmission du caractère de nouvelle ligne dans toutes les valeurs envoyées via le protocole d'échange d'informations d'identification. Pour les distributions, les mises à jour des paquets peuvent être suivies sur les pages Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

En tant que solution de contournement pour bloquer le problème il est recommandé n'utilisez pas credential.helper lors de l'accès à des dépôts publics et n'appliquez pas «git clone» en mode «—recurse-submodules» avec des dépôts non vérifiés. Pour désactiver complètement le gestionnaire credential.helper, qui effectue la sauvegarde et la récupération des mots de passe depuis le cache, sécurisé par un stockage ou un fichier de mots de passe, vous pouvez utiliser les commandes :

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster