Vulnerabilità in Git che porta alla fuga di credenziali

Pubblicato Sono stati pubblicati aggiornamenti correttivi per il sistema di controllo delle versioni distribuito Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 e 2.17.4, nei quali è stata risolta una vulnerabilità (CVE-2020-5260) nel gestore "credential.helper" che porta a inviare le credenziali al host sbagliato quando il client git accede a un repository tramite un URL appositamente formattato contenente un carattere di nuova riga. Questa vulnerabilità può essere sfruttata per inviare credenziali da un altro host a un server controllato dall'attaccante.

Specificando un URL come «https://evil.com?host=github.com/», il gestore delle credenziali al momento della connessione all'host evil.com trasmetterà i parametri di autenticazione impostati per github.com. Il problema si presenta durante operazioni come «git clone», incluso il trattamento degli URL per i sottomoduli (ad esempio, durante l'esecuzione di «git submodule update», verranno automaticamente elaborati gli URL specificati nel file .gitmodules del repository). La vulnerabilità è particolarmente pericolosa in situazioni in cui lo sviluppatore esegue il clone di un repository senza vedere l'URL, come nel caso dei sottomoduli, o in sistemi che eseguono azioni automatiche, ad esempio, negli script di compilazione dei pacchetti.

Per bloccare la vulnerabilità, nelle nuove versioni è vietato invocare caratteri di nuova riga in qualsiasi valore trasmesso tramite il protocollo di scambio delle credenziali. Per controllare il rilascio di aggiornamenti dei pacchetti per le distribuzioni, è possibile consultare le pagine Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Come soluzione alternativa per bloccare il problema si raccomanda evitare di utilizzare credential.helper quando si accede a repository pubblici e non utilizzare "git clone" in modalità "—recurse-submodules" con repository non verificati. Per disabilitare completamente il gestore credential.helper, che esegue il salvataggio e il recupero delle password dal cache, protetta archivio esterno, idonei o da un file di password, è possibile utilizzare i comandi:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster