Aggiornamento di Git con correzione delle vulnerabilità

Sono stati pubblicati aggiornamenti correttivi per il sistema di gestione del codice sorgente distribuito Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 e 2.48.1, nei quali sono state risolte due vulnerabilità:

  • CVE-2024-50349 — possibilità di sostituire informazioni in una richiesta interattiva della password per il repository. Il problema è causato dalla mancanza di una corretta verifica del nome host, in cui era consentita la codifica dei caratteri nel formato %xx (URL Encoding). Un attaccante poteva utilizzare la codifica percentuale per aggiungere sequenze di escape al nome host, che manipolano l'uscita nel terminale.

    In questo modo, è possibile sostituire il testo del prompt di autenticazione e creare l'impressione per l'utente di accedere a un altro repository, affinché, mentre accede al repository dell'attaccante, l'utente inserisca le credenziali di login e password di un altro host. L'attacco può avvenire durante l'esecuzione del cloning ricorsivo dei sottomoduli con il comando "git clone --recurse-submodules", in cui uno dei sottomoduli potrebbe richiedere la password di un altro host, ma l'input sarà inviato all'host con il repository dell'attaccante.

  • CVE-2024-52006 — nella realizzazione del protocollo "credential helper", utilizzato per trasmettere le credenziali durante l'accesso a repository con accesso limitato, è stata identificata una vulnerabilità che consente di inserire caratteri di ritorno a capo nei dati specificando un URL opportunamente formattato. Poiché il protocollo manipola i dati riga per riga, l'aggiunta di ritorni a capo può essere usata per separare blocchi di dati e organizzare la trasmissione della password in modo errato. serverLa possibilità di effettuare un attacco dipende dall'interpretazione del carattere di ritorno a capo come delimitatore di riga in diverse implementazioni del protocollo "credential helper". Ad esempio, il Git Credential Manager, scritto in C#/.NET, è vulnerabile a questo problema.

Agli utenti che non possono aggiornare Git si consiglia di astenersi dall'accedere a repository esterni non verificati utilizzando il comando "git clone" con l'opzione "--recurse-submodules", e di evitare l'uso dei gestori di credenziali durante il cloning di repository pubblici. Oltre a Git stesso, sono stati rilasciati aggiornamenti per bloccare questi dati vulnerabili per GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) e Git Credential Manager (CVE-2024-50338).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster