Vulnerabilità in Git per Cygwin che consente l'esecuzione di codice

In Git è stata individuata una vulnerabilità critica (CVE-2021-29468) che si manifesta solo quando si compila per l'ambiente Cygwin (una libreria per l'emulazione dell'API Linux di base in Windows e un insieme di programmi linux standard per Windows). La vulnerabilità consente l'esecuzione di codice da parte di un aggressore al momento del recupero dei dati («git checkout») da un repository controllato dall'attaccante. Il problema è stato risolto nel pacchetto git 2.31.1-2 per Cygwin. Nel progetto principale di Git, il problema non è ancora stato corretto (è improbabile che qualcuno compili git per Cygwin manualmente, anziché utilizzare un pacchetto precompilato).

La vulnerabilità è causata dal trattamento dell'ambiente Cygwin come un sistema simile a Unix, anziché come Windows, il che porta all'assenza di restrizioni nell'uso del carattere ‘\’ nel percorso, mentre in Cygwin, come in Windows, questo carattere può essere utilizzato per separare le directory. Di conseguenza, creando un repository appositamente modificato, contenente collegamenti simbolici e file con il carattere di barra invertita, è possibile sovrascrivere file arbitrari quando si carica questo repository in Cygwin (in Git per Windows una vulnerabilità analoga è stata corretta nel 2019). Ottenendo la possibilità di sovrascrivere file, l'aggressore può ridefinire le chiamate ai hook in git e riuscire a eseguire codice arbitrario nel sistema.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster