Git-update met het verhelpen van nog een kwetsbaarheid

Gepubliceerd correctieve versies van het gedistribueerde versiebeheersysteem Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 en 2.17.5, waarin is verholpen kwetsbaarheid (CVE-2020-11008), ter herinnering aan een probleem, die vorige week is verholpen. De nieuwe kwetsbaarheid heeft ook invloed op de 'credential.helper' handlers en wordt uitgebuit bij het verzenden van een speciaal opgemaakte URL met een newline-teken, een lege host of een ontbrekende verzoekschema. Bij het verwerken van een dergelijke URL stuurt credential.helper inloggegevens die niet overeenkomen met het gevraagde protocol of de host waarop wordt aangesproken.

In tegenstelling tot het vorige probleem kan de aanvaller bij de exploitatie van de nieuwe kwetsbaarheid de host van waaruit de vreemde inloggegevens worden verzonden niet rechtstreeks controleren. Welke inloggegevens uitlekken is afhankelijk van de manier waarop ontbrekende parameter 'host' in credential.helper wordt verwerkt. Het probleem is dat lege velden in de URL door veel credential.helper-handlers worden geĆÆnterpreteerd als instructies om inloggegevens van een andere server toe te passen op het huidige verzoek. Hierdoor kan credential.helper inloggegevens die voor een andere server zijn opgeslagen naar de server van de aanvaller verzenden, zoals opgegeven in de URL.

Het probleem doet zich voor bij het uitvoeren van operaties zoals 'git clone' en 'git fetch', maar is het meest gevaarlijk bij het verwerken van submodules — bij het uitvoeren van 'git submodule update' worden automatisch de URL's verwerkt die in het .gitmodules-bestand van de repository zijn gedefinieerd. Als een workaround om het probleem te blokkeren is het aanbevolen geen credential.helper te gebruiken bij het aanspreken van publieke repositories en 'git clone' niet in de modus '--recurse-submodules' te gebruiken met niet-geverifieerde repositories.

Voorstellen in de nieuwe versies van Git , maar deze is nog niet goedgekeurd. Om terug te keren naar de vorige stabiele versie (OpenSSL 1.1.0h) kun je de volgende commando's uitvoeren: verbieden het aanroepen van credential.helper voor URL's die bevatten onaanvaardbare waarden (bijvoorbeeld door drie schuine strepen in plaats van twee op te geven — 'http:///host' of zonder protocolschema — 'http::ftp.example.com/') De kwetsbaarheid heeft invloed op de handlers store (de ingebouwde opslag voor Git-inloggegevens), cache (de ingebouwde cache voor ingevoerde inloggegevens) en osxkeychain (de opslag voor macOS). De Git Credential Manager (opslag voor Windows) is niet kwetsbaar voor deze kwetsbaarheid.

De voortgang van updates voor pakketten in distributies kan worden gevolgd op de pagina's Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster