Des mises à jour correctives pour le système de gestion de versions distribué Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 et 2.34.2 ont été publiées, corrigeant deux vulnérabilités :
- CVE-2022-24765 — sur les systèmes multi-utilisateurs avec des répertoires partagés, une possibilité d'attaque a été identifiée, permettant l'exécution de commandes définies par un autre utilisateur. L'attaquant peut créer un répertoire « .git » dans des emplacements partagés avec d'autres utilisateurs (comme dans des répertoires partagés ou des répertoires de fichiers temporaires) et y placer un fichier de configuration « .git/config » avec des paramètres de gestionnaires qui seront appelés lors de l'exécution de certaines commandes git (par exemple, le paramètre core.fsmonitor peut être utilisé pour organiser l'exécution de code).
Les gestionnaires définis dans « .git/config » seront appelés avec les privilèges d'un autre utilisateur si cet utilisateur utilise git dans un répertoire situé un niveau au-dessus du sous-répertoire « .git » créé par l'attaquant. Cela peut également se produire indirectement, par exemple lors de l'utilisation d'éditeurs de code prenant en charge git, tels que VS Code et Atom, ou lors de l'utilisation d'extensions exécutant « git status » (comme Git Bash ou posh-git). Dans la version Git 2.35.2, la vulnérabilité est bloquée grâce à des modifications de la logique de recherche de « .git » dans les répertoires supérieurs (le répertoire « .git » n'est plus pris en compte s'il appartient à un autre utilisateur).
- CVE-2022-24767 — une vulnérabilité spécifique à la plateforme Windows qui permet l'exécution de code avec des privilèges SYSTEM lors du lancement de l'opération de désinstallation (Uninstall) du programme Git for Windows. Le problème est causé par le fait que le programme de désinstallation s'exécute dans un répertoire temporaire accessible en écriture par les utilisateurs du système. L'attaque se déroule par le biais du placement de DLL de remplacement dans le répertoire temporaire, qui seront chargées lors du lancement de l'outil de désinstallation avec les privilèges SYSTEM.
Source : opennet.ru
