Sono stati pubblicati aggiornamenti correttivi per i rilasci di Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 e 2.34.2, in cui sono state risolte due vulnerabilità:
- CVE-2022-24765 — nei sistemi multi-utente con directory condivise è stata identificata la possibilità di un attacco che potrebbe portare all'esecuzione di comandi definiti da un altro utente. L'attaccante può creare una directory «.git» in posizioni che sovrappongono quelle di altri utenti (ad esempio, in directory condivise o in directory con file temporanei) e inserire in essa un file di configurazione «.git/config» con impostazioni per gestori che vengono invocati all'esecuzione di determinati comandi git (ad esempio, per avviare l'esecuzione di codice si può utilizzare il parametro core.fsmonitor).
I gestori definiti in «.git/config» verranno invocati con i privilegi di un altro utente, se quel utente utilizza git in una directory situata a un livello superiore rispetto alla sotto-directory «.git» creata dall'attaccante. Inoltre, l'invocazione può avvenire indirettamente, ad esempio quando si utilizzano editor di codice che supportano git, come VS Code e Atom, o quando si usano estensioni che eseguono «git status» (ad esempio, Git Bash o posh-git). Nella versione Git 2.35.2 la vulnerabilità è stata bloccata grazie a cambiamenti nella logica di ricerca di «.git» nelle directory sottostanti (la directory «.git» ora non viene considerata se appartiene a un altro utente).
- CVE-2022-24767 — vulnerabilità specifica per la piattaforma Windows, che consente l'esecuzione di codice con privilegi SYSTEM durante l'operazione di disinstallazione (Uninstall) del programma Git for Windows. Il problema è causato dal fatto che il programma di disinstallazione viene eseguito in una directory temporanea scrivibile da parte degli utenti del sistema. L'attacco avviene attraverso la collocazione di DLL sostitutive nella directory temporanea, che verranno caricate all'avvio del disinstallatore con privilegi SYSTEM.
Fonte: opennet.ru
