Vulnerabilitetet në Git që çojnë në rrjedhjen dhe ripërpunimin e të dhënave

JanĂ« publikuar versionet korrigjuese tĂ« sistemit tĂ« menaxhimit tĂ« kodit burimor tĂ« shpĂ«rndarĂ« Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 dhe 2.30.8, nĂ« tĂ« cilat janĂ« eliminuar dy vulnerabilitete qĂ« ndikojnĂ« nĂ« optimizimet gjatĂ« klonimit tĂ« lokalizuar dhe komandĂ«s "git apply". Mund tĂ« ndiqni lirimin e pĂ«rditĂ«simeve tĂ« paketave nĂ« shpĂ«rndarjet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. NĂ«se pĂ«rditĂ«simi nuk Ă«shtĂ« i mundur, rekomandohet qĂ« tĂ« shmangen operacionet "git clone" me opsionin "—recurse-submodules" me repozitorĂ«t qĂ« nuk janĂ« tĂ« besueshĂ«m, si dhe tĂ« mos pĂ«rdoren komandat "git apply" dhe "git am" me kod tĂ« pasigurt.

  • Vulnerabiliteti CVE-2023-22490 lejon qĂ« njĂ« sulmues qĂ« kontrollon pĂ«rmbajtjen e repozitorit tĂ« klonuar tĂ« aksesojĂ« tĂ« dhĂ«na konfidenciale nĂ« sistemin e pĂ«rdoruesit. Shfaqja e vulnerabilitetit ndihmohet nga dy mangĂ«si:

    Mungesa e parë lejon që gjatë punës me një repozitor të strukturuar në mënyrë speciale të arrihet një aplikim i optimizimeve të lokalizuara të klonimit, edhe kur përdoret një transport që ndjek përveç sistemeve të jashtme.

    Mungesa e dytë lejon vendosjen e një lidhjeje simbolike në vend të katalogut $GIT_DIR/objects, ngjashëm me vulnerabilitetin CVE-2022-39253, ku në korrigjimin e tij u bllokua vendosja e lidhjeve simbolike në katalogun $GIT_DIR/objects, por nuk u kontrollua fakti që katalogu $GIT_DIR/objects mund të jetë një lidhje simbolike.

    NĂ« mĂ«nyrĂ«n e klonimit lokal, git transferon $GIT_DIR/objects nĂ« katalogun e synuar, duke kryer zhbllokimin e lidhjeve simbolike, çka bĂ«n qĂ« nĂ« katalogun e synuar tĂ« kopjohen direkt skedarĂ«t nĂ« tĂ« cilat tregojnĂ« lidhjet. Kalimi nĂ« aplikimin e optimizimeve lokale tĂ« klonimit pĂ«r transportet jo-lokale lejon shfrytĂ«zimin e vulnerabilitetit gjatĂ« punĂ«s me repozita tĂ« jashtme (pĂ«r shembull, pĂ«rfshirja rekurzive e submoduleve me komandĂ«n "git clone —recurse-submodules" mund tĂ« çojĂ« nĂ« klonimin e njĂ« repozitori tĂ« dĂ«mshĂ«m, i paketuar si njĂ« submodul nĂ« njĂ« repozitor tjetĂ«r).

  • Vulnerabiliteti CVE-2023-23946 lejon rikonfigurimin e pĂ«rmbajtjes sĂ« skedarĂ«ve jashtĂ« katalogut tĂ« punĂ«s pĂ«rmes kalimit tĂ« njĂ« futjeje tĂ« formatuar posaçërisht nĂ« komandĂ«n «git apply». PĂ«r shembull, njĂ« sulm mund tĂ« kryhet gjatĂ« pĂ«rpunimit nĂ« «git apply» tĂ« patch-eve tĂ« pĂ«rgatitura nga sulmuesit. PĂ«r tĂ« bllokuar krijimin e patch-eve tĂ« skedarĂ«ve jashtĂ« kopjes sĂ« punĂ«s, «git apply» bllokon pĂ«rpunimin e patch-eve qĂ« pĂ«rpiqen tĂ« shkruajnĂ« skedarĂ« duke pĂ«rdorur lidhje simbolike. Por kjo mbrojtje Ă«shtĂ« treguar se mund tĂ« anashkalohet duke krijuar njĂ« lidhje simbolike fillimisht.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster