Git-ը թարմացվում է մեկ այլ խոցելիության վերացման հետ

Հրապարակված է Git տարբերակների 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 և 2.17.5 հսկայածավալ ճշգրտումներով, որոնք բարձրացնում են խոցելիություն (CVE-2020-11008), հիշեցնող մնչելությունանցյալ շաբաթ վերացված։ Նոր խոցելիությունը նաև վերաբերում է «credential.helper» մշակողներին և շահագործվում է հատուկ ձևավորված URL-ներ փոխանցելու միջոցով, որտեղ հիշողության նշանը նոր տող է, դատարկ հոստ կամ չնշված հարցման ծրագիր։ Դման նման URL-ի մշակման ժամանակ credential.helper փոխանցում է հավատարմագրերի տվյալներ, որոնք չեն համապատասխանում հայտարարված արձանագրությանը կամ հոստին, որի հետ տեղի է ունենում շփումը։

Ըրբասոր ու բազմաբառ հարցի լուծմանը նպատակադրված, նոր խոցելիության շահագործման դեպքում հարձակվողը չի կարող ուղղակի վերահսկել այն հոստը, որի միջոցով փոխանցվում են այլ մարդկանց հավատարմագրերը։ Որոշ հավատարմագրերի արտահոսքը կախված է «host» պարամետրի բացակայության մշակման առանձնահատկություններից credential.helper-ում։ Խնդրի էությունն այն է, որ URL-ում դատարկ դաշտերը interpreted են շատ credential.helper մշակողներ որպես սարքեր, որոնք պետք է կիրառվեն խոս վերադառնալու վերաբերյալ ցանկացած հավատարմագրի։ Մինչ այդ credential.helper-ն կարող է ներառել URL-ում նշված հոստի վրա հավատարմագրի տվյալներ, որոնք պահպանվել են այլ հոստի համար։

Խնդիրն արտահայտվում է այնպիսի գործողությունների կատարման ժամանակ, ինչպիսիք են «git clone» և «git fetch», բայց հատկապես վտանգավոր է ենթացուցակների մշակման ժամանակ. «git submodule update» գործողության կատարումը ավտոմատ կերպով մշակմանURL-ներ, որոնք սահմանված են .gitmodules ֆայլում պահոցից։ Խնդրի շրջանցման շրջանակներում recommendation չի օգտագործվում credential.helper հանրային պահոցներում կապվելու համար և չի կիրառվում «git clone» վերադառնագով «—recurse-submodules» չպահանջվող պահոցների հետ։

Git-ի նոր թողարկումներում առաջարկված վերացում արգումենտի credential.helper ծածկված URL-ներ, որ contain անընդունելի արժեքներ (օրինակ, երեք սլեյշեր երկուսի փոխարեն — «http://host» կամ առանց արձանագրության — «http::ftp.example.com/»)։ Խնդիրը մատում է store (Git-ի ներքին հավատարմագրերի պահոց), cache (մտահոգված հավատարմագրերի միասնական քաշող) և osxkeychain (macOS-ի պահոց) մշակողներին։ Git Credential Manager (Windows-ի պահոց) խոցելիության ենթարկված չէ։

Թարմացումների թողարկումները հետևել կարող եք տարածումների էջերում Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster