Janë publikuar versionet ndihmëse për sistemin e menaxhimit të kodit të shpërndarë Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 dhe 2.34.2, në të cilat janë eliminuar dy dobësi:
- CVE-2022-24765 - në sistemet multi-përdorues me katalogë të përbashkët është identifikuar një mundësi për të organizuar një sulm që çon në ekzekutimin e komandeve të përcaktuara nga një përdorues tjetër. Sulmuesi mund të krijojë një katalog «.git» në vende që ndahen me përdorues të tjerë (për shembull, në katalogët e përbashkët ose katalogët e skedarëve temporarë) dhe të vendosë brenda tij një skedë konfigurationsh «.git/config» me konfigurimet e trajtuesve që thirren gjatë ekzekutimit të komandeve të caktuara git (për shembull, për të organizuar ekzekutimin e kodit mund të përdoret parametri core.fsmonitor).
Trajtuesit e caktuar në «.git/config» do të thirren me të drejta të një përdoruesi tjetër, nëse ky përdorues përdor git në një katalog që ndodhet një nivel më lart se katalogu i krijuar nga sulmuesi «.git». Gjithashtu, thirrja mund të bëhet në mënyrë indirekte, për shembull, duke përdorur redaktorët e kodit me mbështetje për git, si VS Code dhe Atom, ose duke përdorur shtesa që ekzekutojnë «git status» (për shembull, Git Bash ose posh-git). Në versionin Git 2.35.2 dobësia është bllokuar përmes ndryshimeve në logjikën e kërkimit të «.git» në katalogët në nivele të ulëta (katalogu «.git» tani nuk merret parasysh nëse i përket një përdoruesi tjetër).
- CVE-2022-24767 - një dobësi specifike për platformën Windows, që lejon organizimin e ekzekutimit të kodit me privilegje SYSTEM gjatë fillimit të operacionit të fshirjes (Uninstall) të programit Git for Windows. Problemi shkaktohet nga fakti se programi i fshirjes fillon në një katalog temporar, i cili është i aksesueshëm për të shkruar nga përdoruesit e sistemit. Sulmi kryhet përmes vendosjes së DLL-ve zëvendësuese në katalogun temporar, të cilat do të ngarkohen gjatë fillimit të uninstaller-it me të drejta SYSTEM.
Burimi: opennet.ru
