Aktualizacja Git eliminująca lukę, która umożliwia zdalne wykonanie kodu

Opublikowano poprawkowe wydania rozproszonego systemu kontroli wersji Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 i 2.29.3, w których usunięto podatność (CVE-2021-21300), umożliwiającą zdalne wykonanie kodu podczas klonowania repozytorium atakującego przy użyciu polecenia «git clone». Podatne są wszystkie wydania Git od wersji 2.15.

Problem ujawnia się przy korzystaniu z opóźnionych operacji checkout, stosowanych w niektórych filtrach czyszczących, na przykład konfigurowanych w Git LFS. Wykorzystanie tej podatności jest możliwe wyłącznie w systemach plików rozróżniających dowiązania symboliczne, ale nierozróżniających wielkości liter, takich jak NTFS, HFS+ i APFS (czyli na platformach Windows i macOS).

Jako obejście można wyłączyć w Git obsługę dowiązań symbolicznych, wykonując «git config —global core.symlinks false», albo wyłączyć obsługę procesów filtrów za pomocą polecenia «git config —show-scope —get-regexp ‘filter\..*\.process'». Zaleca się również unikanie klonowania niezweryfikowanych repozytoriów.

Źródło: opennet.ru

Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron z ochroną DDoS, serwery VPS VDS - ProHoster