JanĂ« publikuar pĂ«rditĂ«sime pĂ«r sistemin e shpĂ«rndarĂ« tĂ« menaxhimit tĂ« kodit burimor Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 dhe 2.30.8, nĂ« tĂ« cilat janĂ« eliminuar dy dobĂ«si qĂ« prekin optimizimet gjatĂ« klonimit lokal dhe komandĂ«n "git apply". Mund tĂ« ndiqni lĂ«shimin e pĂ«rditĂ«simeve tĂ« paketave nĂ« distribucione nĂ« faqet e Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. NĂ«se nuk Ă«shtĂ« e mundur tĂ« instaloni pĂ«rditĂ«simin, si njĂ« masĂ« alternative rekomandohet tĂ« shmangni ekzekutimin e operacionit "git clone" me opsionin "ârecurse-submodules" me repozitorĂ« qĂ« nuk janĂ« tĂ« besueshĂ«m, si dhe tĂ« mos pĂ«rdorni komandat "git apply" dhe "git am" me kod tĂ« pa verifikuar.
- Dobësia CVE-2023-22490 lejon një sulmues që kontrollon përmbajtjen e repozitorit të klonuar të shfrytëzojë të dhëna konfidenciale në sistemin e përdoruesit. Shfaqja e dobësisë vjen si rezultat i dy mangësive:
Manga e parë lejon që në punën me një repozitor të veçantë të arrijë aplikimin e optimizimeve lokale të klonimit edhe duke përdorur transportin që ndërvepron me sisteme të jashtme.
Manga e dytë lejon vendosjen e një lidhjeje simbolike në vend të katalogut $GIT_DIR/objects për shkak të dobësisë CVE-2022-39253, në korrigjimin e së cilës u bllokua vendosja e lidhjeve simbolike në katalogun $GIT_DIR/objects, por nuk u kontrollua që vetë katalogu $GIT_DIR/objects mund të jetë një lidhje simbolike.
NĂ« mĂ«nyrĂ«n e klonimit lokal, git transferon $GIT_DIR/objects nĂ« katalogun e synuar, duke bĂ«rĂ« de-referencimin e lidhjeve simbolike, gjĂ« qĂ« çon nĂ« kopjimin e drejtpĂ«rdrejtĂ« tĂ« skedarĂ«ve nĂ« katalogun e synuar. Kalimi nĂ« aplikimin e optimizimeve lokale tĂ« klonimit pĂ«r transportin jo lokal lejon shfrytĂ«zimin e dobĂ«sisĂ« nĂ« punĂ«n me repozita tĂ« jashtme (p.sh., aktivizimi i pĂ«rfshirjes rekurzive tĂ« submodulĂ«ve me komandĂ«n "git clone ârecurse-submodules" mund tĂ« çojĂ« nĂ« klonimin e njĂ« repozitori tĂ« dĂ«mshĂ«m, tĂ« paketuar si njĂ« submodul nĂ« njĂ« repozitor tjetĂ«r).
- Dobësia CVE-2023-23946 lejon që të shkruani përmbajtjen e skedarëve jashtë katalogut të punës përmes transmetimit të hyrjes së formatuar në komandën "git apply". Për shembull, një sulm mund të kryhet gjatë përpunimit në "git apply" të patch-eve të përgatitur nga një sulmues. Për të ndaluar krijimin e skedarëve nga patch-et jashtë kopjimit të punës, "git apply" blokon përpunimin e patch-eve që përpiqen të shkruajnë një skedari duke përdorur lidhje simbolike. Por kjo mbrojtje ka rezultuar se është e mundur të kapërcehet duke krijuar së pari një lidhje simbolike.
Burimi: opennet.ru
