Vulnerabilitete në Git që çojnë në rrjedhjen dhe riprodhimin e të dhënave

JanĂ« publikuar pĂ«rditĂ«sime pĂ«r sistemin e shpĂ«rndarĂ« tĂ« menaxhimit tĂ« kodit burimor Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 dhe 2.30.8, nĂ« tĂ« cilat janĂ« eliminuar dy dobĂ«si qĂ« prekin optimizimet gjatĂ« klonimit lokal dhe komandĂ«n "git apply". Mund tĂ« ndiqni lĂ«shimin e pĂ«rditĂ«simeve tĂ« paketave nĂ« distribucione nĂ« faqet e Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. NĂ«se nuk Ă«shtĂ« e mundur tĂ« instaloni pĂ«rditĂ«simin, si njĂ« masĂ« alternative rekomandohet tĂ« shmangni ekzekutimin e operacionit "git clone" me opsionin "—recurse-submodules" me repozitorĂ« qĂ« nuk janĂ« tĂ« besueshĂ«m, si dhe tĂ« mos pĂ«rdorni komandat "git apply" dhe "git am" me kod tĂ« pa verifikuar.

  • DobĂ«sia CVE-2023-22490 lejon njĂ« sulmues qĂ« kontrollon pĂ«rmbajtjen e repozitorit tĂ« klonuar tĂ« shfrytĂ«zojĂ« tĂ« dhĂ«na konfidenciale nĂ« sistemin e pĂ«rdoruesit. Shfaqja e dobĂ«sisĂ« vjen si rezultat i dy mangĂ«sive:

    Manga e parë lejon që në punën me një repozitor të veçantë të arrijë aplikimin e optimizimeve lokale të klonimit edhe duke përdorur transportin që ndërvepron me sisteme të jashtme.

    Manga e dytë lejon vendosjen e një lidhjeje simbolike në vend të katalogut $GIT_DIR/objects për shkak të dobësisë CVE-2022-39253, në korrigjimin e së cilës u bllokua vendosja e lidhjeve simbolike në katalogun $GIT_DIR/objects, por nuk u kontrollua që vetë katalogu $GIT_DIR/objects mund të jetë një lidhje simbolike.

    NĂ« mĂ«nyrĂ«n e klonimit lokal, git transferon $GIT_DIR/objects nĂ« katalogun e synuar, duke bĂ«rĂ« de-referencimin e lidhjeve simbolike, gjĂ« qĂ« çon nĂ« kopjimin e drejtpĂ«rdrejtĂ« tĂ« skedarĂ«ve nĂ« katalogun e synuar. Kalimi nĂ« aplikimin e optimizimeve lokale tĂ« klonimit pĂ«r transportin jo lokal lejon shfrytĂ«zimin e dobĂ«sisĂ« nĂ« punĂ«n me repozita tĂ« jashtme (p.sh., aktivizimi i pĂ«rfshirjes rekurzive tĂ« submodulĂ«ve me komandĂ«n "git clone —recurse-submodules" mund tĂ« çojĂ« nĂ« klonimin e njĂ« repozitori tĂ« dĂ«mshĂ«m, tĂ« paketuar si njĂ« submodul nĂ« njĂ« repozitor tjetĂ«r).

  • DobĂ«sia CVE-2023-23946 lejon qĂ« tĂ« shkruani pĂ«rmbajtjen e skedarĂ«ve jashtĂ« katalogut tĂ« punĂ«s pĂ«rmes transmetimit tĂ« hyrjes sĂ« formatuar nĂ« komandĂ«n "git apply". PĂ«r shembull, njĂ« sulm mund tĂ« kryhet gjatĂ« pĂ«rpunimit nĂ« "git apply" tĂ« patch-eve tĂ« pĂ«rgatitur nga njĂ« sulmues. PĂ«r tĂ« ndaluar krijimin e skedarĂ«ve nga patch-et jashtĂ« kopjimit tĂ« punĂ«s, "git apply" blokon pĂ«rpunimin e patch-eve qĂ« pĂ«rpiqen tĂ« shkruajnĂ« njĂ« skedari duke pĂ«rdorur lidhje simbolike. Por kjo mbrojtje ka rezultuar se Ă«shtĂ« e mundur tĂ« kapĂ«rcehet duke krijuar sĂ« pari njĂ« lidhje simbolike.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster