ΠŸΡ€ΠΎΠΏΡƒΡΡ‚ΠΈ Π²ΠΎ Git ΠΊΠΎΠΈ Π²ΠΈ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π°Π°Ρ‚ Π΄Π° ΠΏΡ€Π΅Π·Π°ΠΏΠΈΡˆΡƒΠ²Π°Ρ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈΠ»ΠΈ Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΠΈΡ‚Π΅ сопствСн ΠΊΠΎΠ΄

ΠšΠΎΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈ изданија Π½Π° систСмот Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° дистрибуирани ΠΈΠ·Π²ΠΎΡ€ΠΈ Git 2.40.1, 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8 ΠΈ 2.30.9. бСшС објавСно .XNUMX, со ΡˆΡ‚ΠΎ Π±Π΅Π° ΠΏΠΎΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΏΠ΅Ρ‚ пропусти. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π³ΠΎ слСдитС ΠΎΠ±Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π°ΠΆΡƒΡ€ΠΈΡ€Π°ΡšΠ°Ρ‚Π° Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ Π²ΠΎ дистрибуциитС Π½Π° страницитС Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Како Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π° ΠΎΠ΄ пропусти, сС ΠΏΡ€Π΅ΠΏΠΎΡ€Π°Ρ‡ΡƒΠ²Π° Π΄Π° сС ΠΈΠ·Π±Π΅Π³Π½Π΅ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgit apply --rejectβ€œ ΠΊΠΎΠ³Π° сС Ρ€Π°Π±ΠΎΡ‚ΠΈ со Π½Π΅ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ Π½Π°Π΄Π²ΠΎΡ€Π΅ΡˆΠ½ΠΈ Π·Π°ΠΊΡ€ΠΏΠΈ ΠΈ Π΄Π° сС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈ содрТината Π½Π° $GIT_DIR/config ΠΏΡ€Π΅Π΄ Π΄Π° сС ΠΈΠ·Π²Ρ€ΡˆΠΈ β€žgit submodule deinitβ€œ, β€žgit config --rename-section" ΠΈ " git config --remove-section" ΠΊΠΎΠ³Π° сС Ρ€Π°Π±ΠΎΡ‚ΠΈ со Π½Π΅Π΄ΠΎΠ²Π΅Ρ€Π»ΠΈΠ²ΠΈ ΡΠΊΠ»Π°Π΄ΠΈΡˆΡ‚Π°.

Ранливоста CVE-2023-29007 ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π·Π°ΠΌΠ΅Π½Π° Π½Π° поставкитС Π²ΠΎ конфигурациската Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° $GIT_DIR/config, која ΠΌΠΎΠΆΠ΅ Π΄Π° сС користи Π·Π° ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ΄ΠΎΡ‚ Π²ΠΎ систСмот со ΠΎΠ΄Ρ€Π΅Π΄ΡƒΠ²Π°ΡšΠ΅ ΠΏΠ°Ρ‚Π΅ΠΊΠΈ Π΄ΠΎ ΠΈΠ·Π²Ρ€ΡˆΠ½ΠΈΡ‚Π΅ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ Π²ΠΎ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²ΠΈΡ‚Π΅ core.pager, core.editor ΠΈ core.sshCommand. Ранливоста Π΅ ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Π½Π° ΠΎΠ΄ Π»ΠΎΠ³ΠΈΡ‡ΠΊΠ° Π³Ρ€Π΅ΡˆΠΊΠ° ΠΏΠΎΡ€Π°Π΄ΠΈ која ΠΌΠ½ΠΎΠ³Ρƒ Π΄ΠΎΠ»Π³ΠΈΡ‚Π΅ конфигурациски врСдности ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ‚Ρ€Π΅Ρ‚ΠΈΡ€Π°Π°Ρ‚ ΠΊΠ°ΠΊΠΎ ΠΏΠΎΡ‡Π΅Ρ‚ΠΎΠΊ Π½Π° Π½ΠΎΠ² Π΄Π΅Π» ΠΏΡ€ΠΈ ΠΏΡ€Π΅ΠΈΠΌΠ΅Π½ΡƒΠ²Π°ΡšΠ΅ ΠΈΠ»ΠΈ Π±Ρ€ΠΈΡˆΠ΅ΡšΠ΅ Π½Π° Π΄Π΅Π» ΠΎΠ΄ конфигурациска Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°. Π’ΠΎ пракса, Π·Π°ΠΌΠ΅Π½Π° Π½Π° СксплоатативнитС врСдности ΠΌΠΎΠΆΠ΅ Π΄Π° сС постигнС со ΠΎΠ΄Ρ€Π΅Π΄ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠ½ΠΎΠ³Ρƒ Π΄ΠΎΠ»Π³ΠΈ URL-адрСси Π½Π° ΠΏΠΎΠ΄ΠΌΠΎΠ΄ΡƒΠ»ΠΈΡ‚Π΅ ΠΊΠΎΠΈ сС Π·Π°Ρ‡ΡƒΠ²Π°Π½ΠΈ Π²ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° $GIT_DIR/config Π·Π° Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΈΠ½ΠΈΡ†ΠΈΡ˜Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡ˜Π°Ρ‚Π°. ОвиС URL-адрСси ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ‚ΠΎΠ»ΠΊΡƒΠ²Π°Π°Ρ‚ ΠΊΠ°ΠΊΠΎ Π½ΠΎΠ²ΠΈ поставки ΠΊΠΎΠ³Π° сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π°Ρ‚Π΅ Π΄Π° Π³ΠΈ отстранитС ΠΏΡ€Π΅ΠΊΡƒ β€žgit submodule deinitβ€œ.

Ранливоста CVE-2023-25652 ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° ΠΏΡ€Π΅ΠΏΠΈΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° содрТината Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅ Π½Π°Π΄Π²ΠΎΡ€ ΠΎΠ΄ Ρ€Π°Π±ΠΎΡ‚Π½ΠΎΡ‚ΠΎ стСбло ΠΊΠΎΠ³Π° ΡΠΏΠ΅Ρ†ΠΈΡ˜Π°Π»Π½ΠΎ Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈΡ‚Π΅ Π·Π°ΠΊΡ€ΠΏΠΈ сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΡƒΠ²Π°Π°Ρ‚ со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgit apply --rejectβ€œ. Ако сС ΠΎΠ±ΠΈΠ΄Π΅Ρ‚Π΅ Π΄Π° ΠΈΠ·Π²Ρ€ΡˆΠΈΡ‚Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π½Π° Π·Π°ΠΊΡ€ΠΏΠ° со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgit applyβ€œ која сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π° Π΄Π° запишС Π²ΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° ΠΏΡ€Π΅ΠΊΡƒ симболична врска, ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° ќС Π±ΠΈΠ΄Π΅ ΠΎΠ΄Π±ΠΈΠ΅Π½Π°. Π’ΠΎ Git 2.39.1, Π·Π°ΡˆΡ‚ΠΈΡ‚Π°Ρ‚Π° ΠΎΠ΄ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ†ΠΈΡ˜Π° со симболичка врска Π΅ ΠΏΡ€ΠΎΡˆΠΈΡ€Π΅Π½Π° Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°ΡšΠ΅ Π½Π° Π·Π°ΠΊΡ€ΠΏΠΈ ΠΊΠΎΠΈ создаваат символики ΠΈ сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π°Π°Ρ‚ Π΄Π° ΠΏΠΈΡˆΡƒΠ²Π°Π°Ρ‚ ΠΏΡ€Π΅ΠΊΡƒ Π½ΠΈΠ². Π‘ΡƒΡˆΡ‚ΠΈΠ½Π°Ρ‚Π° Π½Π° ранливоста ΡˆΡ‚ΠΎ сС Ρ€Π°Π·Π³Π»Π΅Π΄ΡƒΠ²Π° Π΅ Π΄Π΅ΠΊΠ° Git Π½Π΅ Π·Π΅Π» ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π΅ΠΊΠ° корисникот ΠΌΠΎΠΆΠ΅ Π΄Π° ја ΠΈΠ·Π²Ρ€ΡˆΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žgit apply -rejectβ€œ Π·Π° Π΄Π° Π³ΠΈ запишС ΠΎΠ΄Π±ΠΈΠ΅Π½ΠΈΡ‚Π΅ Π΄Π΅Π»ΠΎΠ²ΠΈ ΠΎΠ΄ Π·Π°ΠΊΡ€ΠΏΠ°Ρ‚Π° ΠΊΠ°ΠΊΠΎ Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ со наставката β€ž.rejβ€œ, Π° Π½Π°ΠΏΠ°Ρ“Π°Ρ‡ΠΎΡ‚ ΠΌΠΎΠΆΠ΅ искористСтС ја ΠΎΠ²Π°Π° моТност Π·Π° Π΄Π° ја Π·Π°ΠΏΠΈΡˆΠ΅Ρ‚Π΅ содрТината Π²ΠΎ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌ, ΠΊΠΎΠ»ΠΊΡƒ ΡˆΡ‚ΠΎ Π΄ΠΎΠ·Π²ΠΎΠ»ΡƒΠ²Π°Π°Ρ‚ Ρ‚Π΅ΠΊΠΎΠ²Π½ΠΈΡ‚Π΅ Π΄ΠΎΠ·Π²ΠΎΠ»ΠΈ.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ, ΠΏΠΎΠΏΡ€Π°Π²Π΅Π½ΠΈ сС Ρ‚Ρ€ΠΈ пропусти ΡˆΡ‚ΠΎ сС ΠΏΠΎΡ˜Π°Π²ΡƒΠ²Π°Π°Ρ‚ само Π½Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Windows: CVE-2023-29012 (ΠΏΡ€Π΅Π±Π°Ρ€ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΈΠ·Π²Ρ€ΡˆΠ½Π°Ρ‚Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ° doskey.exe Π²ΠΎ Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΎΡ‚ Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡƒΠΌ Π½Π° ΡΠΊΠ»Π°Π΄ΠΈΡˆΡ‚Π΅Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° β€žGit CMDβ€œ, која Π²ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π΄Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΈΠ·Π²Ρ€ΡˆΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π²Π°ΡˆΠΈΠΎΡ‚ ΠΊΠΎΠ΄ Π½Π° систСмот Π½Π° корисникот), CVE-2023 -25815 (ΠΏΡ€Π΅Π»Π΅Π²Π°ΡšΠ΅ Π½Π° Π±Π°Ρ„Π΅Ρ€ΠΎΡ‚ ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅ Π·Π° приспособСна Π»ΠΎΠΊΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡ˜Π° Π²ΠΎ gettext) ΠΈ CVE-2023-29011 (моТност Π·Π° Π·Π°ΠΌΠ΅Π½Π° Π½Π° Π΄Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠ°Ρ‚Π° connect.exe ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π° ΠΏΡ€Π΅ΠΊΡƒ SOCKS5).

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€