Aktualizacja Git z usunięciem luk bezpieczeństwa

Opublikowano poprawki do rozproszonego systemu kontroli wersji Kodów Źródłowych Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 i 2.48.1, w których usunięto dwie luki:

  • CVE-2024-50349 — możliwość modyfikacji informacji w interaktywnym zapytaniu o hasło do repozytorium. Problem wynika z braku odpowiedniej weryfikacji nazwy hosta, która umożliwiała kodowanie znaków w formacie %xx (URL Encoding). Atakujący mógł użyć kodowania procentowego do dodania do nazwy hosta sekwencji escape, które manipulowały wyjściem na terminalu.

    W ten sposób można zastąpić tekst zaproszenia do uwierzytelnienia i sprawić, że użytkownik odczuje, iż łączy się z innym repozytorium, co spowoduje, że w trakcie łączenia z repozytorium atakującego użytkownik wpisze nazwę użytkownika i hasło innego hosta. Atak może być przeprowadzony podczas wykonywania rekurencyjnego klonowania submodułów poleceniem „git clone —recurse-submodules”, w trakcie którego jeden z submodułów może zażądać hasła od innego hosta, ale dane wejściowe zostaną przesłane do hosta z repozytorium atakującego.

  • CVE-2024-52006 — w implementacji protokołu „credential helper”, używanego do przekazywania danych uwierzytelniających podczas dostępu do repozytoriów z ograniczonym dostępem, wykryto niedociągnięcie, które pozwala na wstawienie znaku powrotu karetki w wyniku podania specjalnie sformatowanego URL. Ponieważ protokół manipuluje danymi liniowymi, dodanie powrotu karetki może być używane do rozdzielania bloków danych i organizowania przesyłania hasła w niewłaściwym serwer. Możliwość przeprowadzenia ataku zależy od interpretacji znaku powrotu karetki jako separatora w różnych implementacjach protokołu „credential helper”. Na przykład, problem dotyczy Git Credential Manager, napisanego w C#/.NET.

Użytkownikom, którzy nie mają możliwości aktualizacji Git, zaleca się unikanie korzystania z niezweryfikowanych zewnętrznych repozytoriów za pomocą polecenia „git clone” z flagą „—recurse-submodules”, a także wykluczenie użycia menedżerów danych uwierzytelniających przy klonowaniu publicznych repozytoriów. Oprócz samego Git, poprawki blokujące te podatności zostały wydane dla GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) oraz Git Credential Manager (CVE-2024-50338).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster