Opublikowane poprawki wersji rozproszonego systemu zarządzania kodem źródłowym Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 oraz 2.29.3, w których usunięto lukę (CVE-2021-21300), pozwalającą na zdalne wykonanie kodu podczas klonowania repozytorium kontrolowanego przez napastnika za pomocą polecenia „git clone”. Wrażliwe są wszystkie wersje Git począwszy od wersji 2.15.
Problem pojawia się przy używaniu opóźnionych operacji checkout, które są stosowane w niektórych filtrach czyszczenia, na przykład w Git LFS. Wykorzystanie luki jest możliwe tylko w systemach plików, które nie rozróżniają wielkości liter, ale obsługują linki symboliczne, takich jak NTFS, HFS+ i APFS (tj. na platformach Windows i macOS).
Jako alternatywne rozwiązanie ochrony można wyłączyć w git przetwarzanie dowiązań symbolicznych, wykonując „git config —global core.symlinks false”, lub dezaktywować wsparcie dla procesów filtrów z użyciem komendy „git config —show-scope —get-regexp ‘filter\..*\.process'”. Rekomenduje się również unikanie klonowania niezweryfikowanych repozytoriów.
Źródło: opennet.ru
