Aggiornamento di Git con correzione di vulnerabilità che consente l'esecuzione remota di codice.

Sono stati pubblicati i rilasci correttivi del sistema di controllo distribuito dei testi sorgente Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 e 2.29.3, nei quali è stata corretta una vulnerabilità (CVE-2021-21300) che consente l'esecuzione remota di codice durante il clone di un repository dell'attaccante utilizzando il comando «git clone». Tutti i rilasci di Git a partire dalla versione 2.15 presentano questa vulnerabilità.

Il problema si presenta quando si utilizzano operazioni di checkout ritardate, che sono applicate in alcuni filtri di pulizia, ad esempio in quelli configurabili in Git LFS. La sfruttamento della vulnerabilità è possibile solo nei file system che non differenziano il caso dei caratteri, ma che supportano i collegamenti simbolici, come NTFS, HFS+ e APFS (cioè su piattaforme Windows e macOS).

Come misura di protezione alternativa, è possibile disabilitare il trattamento dei collegamenti simbolici in git eseguendo «git config —global core.symlinks false», oppure disabilitare il supporto ai processi-filtro utilizzando il comando «git config —show-scope —get-regexp ‘filter\..*\.process'». Si raccomanda inoltre di evitare di clonare repository non verificati.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster