Au fost publicate actualizări corective pentru sistemul distribuit de gestionare a codului sursă Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 și 2.48.1, care rezolvă două vulnerabilități:
- CVE-2024-50349 — posibilitatea de a modifica informațiile dintr-o solicitare interactivă de parolă către depozit. Problema este cauzată de lipsa unei verificări corespunzătoare a numelui gazdelor, permițând codificarea caracterelor în format %xx (URL Encoding). Un atacator ar putea folosi codificarea procentuală pentru a adăuga secvențe de escapare în numele gazdelor, manipulând apoi ieșirea în terminal.
În acest mod, textul solicitării de autentificare poate fi înlocuit, creând utilizatorului senzația că se adresează unui alt depozit, astfel încât, atunci când se accesează depozitul atacatorului, utilizatorul să introducă numele de utilizator și parola de la o altă gazdă. Atacul poate fi realizat în timpul clonării recursive a submodulelor prin comanda „git clone —recurse-submodules”, în care unul dintre submodule poate solicita parola de la o altă gazdă, dar intrarea va fi trimisă la gazda depozitului atacatorului.
- CVE-2024-52006 — în implementarea protoclului „credential helper”, utilizat pentru transmiterea acreditivelor la accesarea depozitelor cu acces restricționat, a fost descoperită o deficiență care permite introducerea unei caractere de întoarcere a cursei prin specificarea unei adrese URL special formulate. Deoarece protoclul manipulează datele pe linii, adăugarea unei întoarceri a cursei poate fi utilizată pentru a separa blocurile de date și a organiza transmiterea parolei către o adresă greșită. serverul. Posibilitatea de a efectua un atac depinde de interpretarea caracterului de întoarcere a cursei ca separator de linie în diferitele implementări ale protoclului „credential helper”. De exemplu, problema afectează Git Credential Manager, scris în C#/.NET.
Utilizatorilor care nu pot actualiza Git li se recomandă să evite accesarea depozitelor externe nesigure folosind comanda „git clone” cu opțiunea „—recurse-submodules”, precum și să excluă utilizarea handlerelor de acreditive la clonarea depozitelor publice. Pe lângă corectările din Git, s-au lansat actualizări pentru a bloca aceste vulnerabilități pentru GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) și Git Credential Manager (CVE-2024-50338).
Sursa: opennet.ro
