{"id":106404,"date":"2023-01-19T06:48:10","date_gmt":"2023-01-19T04:48:10","guid":{"rendered":"https:\/\/prohoster.info\/?p=106404"},"modified":"2023-01-19T14:02:40","modified_gmt":"2023-01-19T12:02:40","slug":"dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda","title":{"rendered":"Deux vuln\u00e9rabilit\u00e9s dans Git pouvant entra\u00eener une ex\u00e9cution \u00e0 distance de code","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Des versions correctives du syst\u00e8me de gestion distribu\u00e9 de code source Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 et 2.30.7 ont \u00e9t\u00e9 publi\u00e9es, r\u00e9solvant deux vuln\u00e9rabilit\u00e9s permettant l'ex\u00e9cution de code sur le syst\u00e8me de l'utilisateur lors de l'utilisation de la commande \u00ab git archive \u00bb et du traitement de d\u00e9p\u00f4ts externes non fiables. Ces vuln\u00e9rabilit\u00e9s sont dues \u00e0 des erreurs dans le formatage des commits et l'analyse du fichier \u00ab .gitattributes \u00bb, qui peuvent entra\u00eener lors du traitement de d\u00e9p\u00f4ts externes l'\u00e9criture dans une m\u00e9moire d\u00e9passant la pile et la lecture de donn\u00e9es al\u00e9atoires en m\u00e9moire.       <\/p>\n<p>Les deux vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes \u00e0 la suite d'un audit de s\u00e9curit\u00e9 de la base de code de Git, r\u00e9alis\u00e9 par la soci\u00e9t\u00e9 X41 pour le compte de la fondation OSTIF (Open Source Technology Improvement Fund), cr\u00e9\u00e9e pour renforcer la s\u00e9curit\u00e9 des projets open source. En plus des deux probl\u00e8mes critiques mentionn\u00e9s ci-dessous, l'audit a \u00e9galement r\u00e9v\u00e9l\u00e9 une vuln\u00e9rabilit\u00e9 dangereuse, une vuln\u00e9rabilit\u00e9 de gravit\u00e9 moyenne et quatre probl\u00e8mes sans gravit\u00e9. 27 recommandations ont \u00e9galement \u00e9t\u00e9 fournies pour am\u00e9liorer la s\u00e9curit\u00e9 de la base de code.    <\/p>\n<ul>\n<li class=\"l\"> CVE-2022-41903 : d\u00e9bordement d'entier dans le code de formatage des informations de commit, survenant lors du traitement de grandes valeurs de d\u00e9calage dans des op\u00e9rateurs de remplissage tels que \u00ab %&lt;( \u00bb, \u00ab %( \u00bb, \u00ab %&gt;&gt;( ) \u00bb et \u00ab %&gt;&lt;( ) \u00bb. Le d\u00e9bordement d&#039;entier se produit dans la fonction format_and_pad_commit() \u00e0 cause de l&#039;utilisation du type int pour la variable size_t, qui, lors de l&#039;appel de memcpy(), participe \u00e0 la d\u00e9termination de la taille du bloc copi\u00e9.\n<p>La vuln\u00e9rabilit\u00e9 se manifeste tant lors d'appels directs avec des param\u00e8tres de formatage sp\u00e9cialement con\u00e7us (par exemple, en ex\u00e9cutant \u00ab git log --format=... \u00bb), que lors de l'application indirecte du formatage pendant l'ex\u00e9cution de la commande \u00ab git archive \u00bb dans un d\u00e9p\u00f4t contr\u00f4l\u00e9 par l'attaquant. Dans ce deuxi\u00e8me cas, les modificateurs de formatage sont d\u00e9finis par le param\u00e8tre export-subst dans le fichier \u00ab .gitattributes \u00bb, qui peut \u00eatre plac\u00e9 par l'attaquant dans son propre d\u00e9p\u00f4t. Ce probl\u00e8me peut \u00eatre utilis\u00e9 pour lire et \u00e9crire dans des zones arbitraires de la pile et entra\u00eener l'ex\u00e9cution du code malveillant lors du traitement de d\u00e9p\u00f4ts non v\u00e9rifi\u00e9s.    <\/p>\n<li class=\"l\"> CVE-2022-23521 : d\u00e9bordements d'entiers lors de l'analyse du contenu des fichiers \u00ab .gitattributes \u00bb dans un d\u00e9p\u00f4t, se manifestant lors du traitement d'un tr\u00e8s grand nombre de mod\u00e8les de chemins de fichiers ou d'un grand nombre d'attributs avec un seul mod\u00e8le, ainsi que lors de l'analyse de tr\u00e8s grands noms d'attributs. Ce probl\u00e8me peut \u00eatre utilis\u00e9 pour lire et \u00e9crire dans des zones arbitraires de la pile et provoquer l'ex\u00e9cution de code malveillant lors du traitement d'un d\u00e9p\u00f4t non v\u00e9rifi\u00e9, o\u00f9 l'attaquant peut ins\u00e9rer un fichier .gitattributes sp\u00e9cialement con\u00e7u et garantir son inclusion dans l'index.  <\/ul>\n<p>La publication des mises \u00e0 jour des paquets dans les distributions peut \u00eatre suivie sur les pages : Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD. Pour r\u00e9duire le risque d'une attaque en cas d'impossibilit\u00e9 de mettre \u00e0 jour \u00e0 temps, il est recommand\u00e9 de s'abstenir de travailler avec des d\u00e9p\u00f4ts non fiables et d'utiliser la commande &#171;git archive&#187;. Il est important de se rappeler que la commande &#171;git archive&#187; peut \u00eatre lanc\u00e9e implicitement, par exemple, depuis git daemon. Pour d\u00e9sactiver l'ex\u00e9cution de &#171;git archive&#187; dans git daemon, il faut modifier le param\u00e8tre daemon.uploadArch avec la commande &#171;git config &#8212;global daemon.uploadArch false&#187;.          <\/p>\n<p>De plus, on peut noter une autre vuln\u00e9rabilit\u00e9 (CVE-2022-41953) dans le produit Git pour Windows, permettant d'ex\u00e9cuter du code lors du clonage via l'interface graphique de d\u00e9p\u00f4ts externes non v\u00e9rifi\u00e9s. Le probl\u00e8me est d\u00fb au fait que Git GUI pour Windows lance automatiquement certaines commandes de post-traitement apr\u00e8s l'op\u00e9ration &#171;checkout&#187;, telles que l'ex\u00e9cution du programme de v\u00e9rification orthographique, alors que les chemins de recherche du fichier de v\u00e9rification orthographique couvrent \u00e9galement l'arbre de travail clon\u00e9 (l'attaque se r\u00e9duit \u00e0 ajouter la v\u00e9rification orthographique dans l'arbre de travail du d\u00e9p\u00f4t).<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=58498\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u0443\u0441\u043a\u0438 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u0445\u043e\u0434\u043d\u044b\u043c\u0438 \u0442\u0435\u043a\u0441\u0442\u0430\u043c\u0438 Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 \u0438 2.30.7, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0434\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0438\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u043e\u0432\u0430\u0442\u044c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u0441\u0432\u043e\u0435\u0433\u043e \u043a\u043e\u0434\u0430 \u043d\u0430 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u043f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b &#171;git archive&#187; \u0438 \u0440\u0430\u0431\u043e\u0442\u0435 \u0441 \u043d\u0435 \u0437\u0430\u0441\u043b\u0443\u0436\u0438\u0432\u0430\u044e\u0449\u0438\u043c\u0438 \u0434\u043e\u0432\u0435\u0440\u0438\u044f \u0432\u043d\u0435\u0448\u043d\u0438\u043c\u0438 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u044f\u043c\u0438. \u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432\u044b\u0437\u0432\u0430\u043d\u044b \u043e\u0448\u0438\u0431\u043a\u0430\u043c\u0438 \u0432 \u043a\u043e\u0434\u0435 \u0444\u043e\u0440\u043c\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u043c\u0438\u0442\u043e\u0432 \u0438 \u0440\u0430\u0437\u0431\u043e\u0440\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-106404","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u0443\u0441\u043a\u0438 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u0445\u043e\u0434\u043d\u044b\u043c\u0438 \u0442\u0435\u043a\u0441\u0442\u0430\u043c\u0438 Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 \u0438 2.30.7, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0434\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Git, \u0441\u043f\u043e\u0441\u043e\u0431\u043d\u044b\u0435 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u043c\u0443 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u043a\u043e\u0434\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u0443\u0441\u043a\u0438 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u0445\u043e\u0434\u043d\u044b\u043c\u0438 \u0442\u0435\u043a\u0441\u0442\u0430\u043c\u0438 Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 \u0438 2.30.7, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0434\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2023-01-19T04:48:10+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2023-01-19T12:02:40+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Deux vuln\u00e9rabilit\u00e9s dans Git pouvant entra\u00eener une ex\u00e9cution de code \u00e0 distance | ProHoster","description":"Des versions correctives du syst\u00e8me de contr\u00f4le de version distribu\u00e9 Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 et 2.30.7 ont \u00e9t\u00e9 publi\u00e9es, corrigeant deux vuln\u00e9rabilit\u00e9s.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0432 Git, \u0441\u043f\u043e\u0441\u043e\u0431\u043d\u044b\u0435 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u043c\u0443 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044e \u043a\u043e\u0434\u0430 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u044b \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u0438\u0440\u0443\u044e\u0449\u0438\u0435 \u0432\u044b\u043f\u0443\u0441\u043a\u0438 \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0451\u043d\u043d\u043e\u0439 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u0445\u043e\u0434\u043d\u044b\u043c\u0438 \u0442\u0435\u043a\u0441\u0442\u0430\u043c\u0438 Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 \u0438 2.30.7, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0445 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u044b \u0434\u0432\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/dve-uyazvimosti-v-git-sposobnye-privesti-k-udalyonnomu-vypolneniyu-koda","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2023-01-19T04:48:10+00:00","article:modified_time":"2023-01-19T12:02:40+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/106404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=106404"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/106404\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=106404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=106404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=106404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}