Vulnerabilità in Git che porta a perdite di credenziali

Pubblicati versioni corrette del sistema di gestione dei sorgenti distribuito Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 e 2.17.4, in cui è stato risolto vulnerabilità (CVE-2020-5260) nel gestore "credential.helper", che porta all'invio di credenziali al host sbagliato quando il client git accede al repository tramite un URL appositamente formattato che contiene un carattere di nuova riga. Questa vulnerabilità può essere utilizzata per inviare credenziali da un altro host a un server controllato dall'attaccante.

Quando si specifica un URL del tipo «https://evil.com?host=github.com/», il gestore delle credenziali durante la connessione all'host evil.com trasmetterà i parametri di autenticazione destinati a github.com. Il problema si manifesta durante operazioni come «git clone», incluso il trattamento degli URL per i sottomoduli (ad esempio, durante l'esecuzione di «git submodule update», verranno automaticamente elaborati gli URL specificati nel file .gitmodules del repository). La vulnerabilità rappresenta il massimo rischio nelle situazioni in cui uno sviluppatore clona un repository senza vedere l'URL, come nel caso del lavoro con i sottomoduli, o in sistemi che eseguono azioni automatiche, come negli script di compilazione dei pacchetti.

Per bloccare la vulnerabilità nelle nuove versioni è vietato l'invio di un carattere di nuova riga in qualsiasi valore trasmesso tramite il protocollo di gestione delle credenziali. Per i pacchetti, è possibile monitorare il rilascio degli aggiornamenti sulle pagine Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Come soluzione alternativa per bloccare il problema si raccomanda non utilizzare credential.helper quando si accede a repository pubblici e non utilizzare "git clone" in modalità "--recurse-submodules" con repository non verificati. Per disabilitare completamente il gestore credential.helper, che esegue salvataggio e recupero delle password da cache, protetta da archivio o file di password, è possibile utilizzare i seguenti comandi:

git config --unset credential.helper
git config --global --unset credential.helper
git config --system --unset credential.helper

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster