Vulnerabilitet në Git për Cygwin, që lejon ekzekutimin e kodit

Në Git është zbuluar një ndjeshmëri kritike (CVE-2021-29468), e cila shfaqet vetëm kur bëhet ndërtimi për mjedisin Cygwin (bibliotekë për emulimin e API-të bazë Linux në Windows dhe një koleksion programesh standarde linux për Windows). Ndjeshmëria lejon ekzekutimin e kodit të një sulmuesi kur nxirren të dhëna ("git checkout") nga një depo e kontrolluar nga sulmuesi. Problemi është zgjidhur në paketën git 2.31.1-2 për Cygwin. Në projektin kryesor Git, problemi ende nuk është rregulluar (është e pamundur që dikush të ndihmojë me dorë në ndërtimin e git për Cygwin, përveçse të përdorë një paketë të gatshme).

NdjeshmĂ«ria shkaktohet nga trajtimi i mjedisit Cygwin si njĂ« sistem tĂ« ngjashĂ«m me Unix, jo si Windows, gjĂ« qĂ« çon nĂ« mungesĂ«n e kufizimeve pĂ«r pĂ«rdorimin e simbolit ‘\’ nĂ« rrugĂ«, ndĂ«rsa nĂ« Cygwin, si dhe nĂ« Windows, ky simbol mund tĂ« pĂ«rdoret pĂ«r ndarjen e katalogĂ«ve. Si rezultat, duke krijuar njĂ« depo tĂ« modifikueshme veçmas, qĂ« pĂ«rmban lidhje simbolike dhe skedarĂ« me simbolin e kthyer, mund tĂ« arrihet mbishkrimi i skedarĂ«ve tĂ« rastĂ«sishĂ«m kur ngarkohet kjo depo nĂ« Cygwin (nĂ« Git pĂ«r Windows, ndjeshmĂ«ria e ngjashme Ă«shtĂ« rregulluar nĂ« vitin 2019). Duke fituar mundĂ«sinĂ« e mbishkrimit tĂ« skedarĂ«ve, sulmuesi mund tĂ« ridimensionojĂ« thirrjet e hook nĂ« git dhe tĂ« arrijĂ« ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« sistem.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster