Au fost publicate versiuni corective ale sistemului distribuit de gestionare a codului sursă Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 și 2.29.3, în care a fost remediată o vulnerabilitate (CVE-2021-21300) ce permite executarea de cod de la distanță prin clonarea unui repository compromis cu comanda „git clone”. Toate versiunile Git, începând cu 2.15, sunt vulnerabile.
Problema se manifestă atunci când se folosesc operații amânate de checkout, utilizate în anumite filtre de curățare, cum ar fi cele configurate în Git LFS. Exploatarea vulnerabilității este posibilă doar pe sisteme de fișiere care nu fac distincție între majuscule și minuscule, dar care suportă linkuri simbolice, precum NTFS, HFS+ și APFS (adică pe platformele Windows și macOS).
Ca o soluție de protecție, se poate dezactiva în git procesarea linkurilor simbolice executând „git config —global core.symlinks false”, sau se poate dezactiva suportul pentru procesele-filter folosind comanda „git config —show-scope —get-regexp ‘filter\..*\.process'”. De asemenea, se recomandă evitarea clonării repository-urilor nevalidate.
Sursa: opennet.ro
