correctieve versies van het gedistribueerde versiebeheersysteem Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 en 2.17.4, waarin is verholpen () in de handler "" die leidt tot het versturen van referenties naar de verkeerde host wanneer de git-client verbinding maakt met de repository via een speciaal geformatteerde URL die een nieuwe regel bevat. De kwetsbaarheid kan worden gebruikt voor het verzenden van referenties van een andere host naar een door de aanvaller gecontroleerde server.
Wanneer een URL wordt opgegeven in de vorm van «https://evil.com?host=github.com/», zal de gegevensverwerker bij het verbinden met de host evil.com de authenticatieparameters doorgeven die zijn ingesteld voor github.com. Het probleem doet zich voor bij het uitvoeren van operaties zoals «git clone», inclusief het verwerken van de URL voor submodules (bijvoorbeeld, wanneer «git submodule update» wordt uitgevoerd, worden de URL's automatisch verwerkt die in het .gitmodules-bestand van de repository zijn opgegeven). De kwetsbaarheid vormt het grootste gevaar in situaties waarin een ontwikkelaar een repository kloont zonder de URL te zien, bijvoorbeeld bij het werken met submodules, of in systemen die automatische acties uitvoeren, zoals in buildscripts.
Om de kwetsbaarheid te blokkeren in nieuwe versies de doorgifte van een nieuwe regel in alle waarden die worden verzonden via het protocol voor referentiedeling. Voor distributies kan men updates van pakketten volgen op de pagina's , , , , , , .
Als een workaround om het probleem te blokkeren niet gebruik maken van credential.helper bij toegang tot openbare repositories en "git clone" niet in de "—recurse-submodules" modus gebruiken met niet-geverifieerde repositories. Om de referentiehandler credential.helper volledig uit te schakelen, die en ophalen van wachtwoorden uit , beveiligd of een bestand met wachtwoorden, kan men de volgende commando's gebruiken:
git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper
Bron: opennet.ru
