Aggiornamento di Git con la correzione di un'altra vulnerabilità

Pubblicati correzioni per le versioni del sistema di gestione distribuito dei testi sorgente Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 e 2.17.5, in cui è stata rimossa vulnerabilità (CVE-2020-11008), simile a il problema, rimossa la settimana scorsa. La nuova vulnerabilità colpisce anche i gestori "credential.helper" ed è sfruttabile quando viene passato un URL formattato in modo specifico, contenente un carattere di nuova linea, un host vuoto o uno schema di richiesta non specificato. Durante la gestione di un URL di questo tipo, credential.helper invia informazioni sulle credenziali che non corrispondono al protocollo o all'host richiesto.

A differenza del problema precedente, quando si sfrutta la nuova vulnerabilità l'attaccante non può controllare direttamente l'host da cui verranno inviate le credenziali altrui. Le credenziali che trapeleranno dipendono dalle specifiche modalità di gestione del parametro "host" mancante in credential.helper. Il problema è che i campi vuoti negli URL sono interpretati da molti gestori credential.helper come istruzioni per applicare alle richieste correnti qualsiasi credenziale. Pertanto, credential.helper può inviare al server dell'attaccante specificato nell'URL credenziali memorizzate per un altro server.

Il problema si manifesta durante l'esecuzione di operazioni come "git clone" e "git fetch", ma è particolarmente pericoloso durante l'elaborazione dei sottomoduli — quando si esegue "git submodule update", gli URL specificati nel file .gitmodules del repository vengono gestiti automaticamente. Come soluzione temporanea per bloccare il problema si raccomanda evitare di utilizzare credential.helper per accedere a repository pubblici e non usare "git clone" in modalità "—recurse-submodules" con repository non verificati.

Le nuove versioni di Git una correzione vietano la chiamata a credential.helper per URL che contengono valori imprevisti (ad esempio, specificando tre barre invece di due — "http:///host" o senza schema di protocollo — "http::ftp.example.com/"). Il problema colpisce i gestori store (il repository di credenziali incorporato di Git), cache (la cache di credenziali inserite incorporata) e osxkeychain (repository per macOS). Il gestore Git Credential Manager (repository per Windows) non è vulnerabile.

È possibile tenere traccia degli aggiornamenti dei pacchetti nelle distribuzioni sulle pagine Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster