Vulnerabilități în Git care duc la scurgerea și rescrierea datelor

Au fost publicate versiunile corective ale sistemului distribuit de gestionare a codului sursă Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 și 2.30.8, în care au fost remediate două vulnerabilități legate de optimizările la clonarea locală și comanda „git apply”. Urmăriți lansările de actualizări ale pachetelor în distribuțiile Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Dacă actualizarea nu este posibilă, se recomandă ca măsură alternativă evitarea executării operațiunii „git clone” cu opțiunea „—recurse-submodules” din repositoare nesigure și să nu folosiți comenzile „git apply” și „git am” cu cod nescris verificat.

  • Vulnerabilitatea CVE-2023-22490 permite unui atacator, care controlează conținutul repositoarelor clonate, să acceseze date sensibile pe sistemul utilizatorului. Apariția vulnerabilității este cauzată de două neajunsuri:

    Primul neajuns permite, atunci când se lucrează cu un repository special format, aplicarea optimizărilor locale de clonare chiar și când se utilizează un transport care interacționează cu sisteme externe.

    Al doilea neajuns permite plasarea unui link simbolic în locul directorului $GIT_DIR/objects, similar cu vulnerabilitatea CVE-2022-39253, în corectarea căreia s-a blocat plasarea linkurilor simbolice în directorul $GIT_DIR/objects, dar nu s-a verificat dacă directorul în sine $GIT_DIR/objects poate fi un link simbolic.

    În modul de clonare locală, git mută $GIT_DIR/objects în directorul țintă, desfăcând linkurile simbolice, ceea ce duce la copierea în directorul țintă a fișierelor la care se referă linkurile. Comutarea la aplicarea optimizărilor locale de clonare pentru transportul non-local permite exploatarea vulnerabilității atunci când se lucrează cu repositoare externe (de exemplu, includerea recursive a submodulelor prin comanda „git clone —recurse-submodules” poate duce la clonarea unei repositarii malițioase, ambalate sub formă de submodul într-un alt repository).

  • Vulnerabilitatea CVE-2023-23946 permite rescrierea conținutului fișierelor dincolo de directorul de lucru prin transmiterea unei introduceri special formulate în comanda „git apply”. De exemplu, un atac poate fi realizat în timpul procesării de către „git apply” a patch-urilor pregătite de un atacator. Pentru a bloca crearea fișierelor prin patch-uri din afara copiilor de lucru, „git apply” blochează procesarea patch-urilor care încearcă să scrie un fișier folosind link-uri simbolice. Cu toate acestea, această protecție s-a dovedit a putea fi ocolită prin crearea unui link simbolic de la bun început.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster