JanĂ« publikuar versionet korrigjuese tĂ« sistemit tĂ« menaxhimit tĂ« kodit tĂ« shpĂ«rndarĂ« Git 2.40.1, 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8 dhe 2.30.9, nĂ« tĂ« cilat janĂ« eliminuar pesĂ« vulnerabilitete. Mund tĂ« ndiqni lĂ«shimin e pĂ«rditĂ«simeve tĂ« paketave nĂ« shpĂ«rndarjet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Si masa mbrojtĂ«se pĂ«r tĂ« shmangur vulnerabilitetet, rekomandohet tĂ« shmangni ekzekutimin e komandĂ«s "git apply âreject" kur punoni me patches tĂ« jashtme tĂ« paautorizuara dhe tĂ« kontrolloni pĂ«rmbajtjen e $GIT_DIR/config para se tĂ« ekzekutoni komandat "git submodule deinit", "git config ârename-section" dhe "git config âremove-section" kur punoni me arkivat e paqĂ«ndrueshme.
Dobësia CVE-2023-29007 lejon zëvendësimin e konfigurimeve në skedarin e konfigurimit $GIT_DIR/config, të cilat mund të përdoren për ekzekutimin e kodit në sistem duke treguar rrugët e skedave ekzekutues në drejtoritë core.pager, core.editor dhe core.sshCommand. Dobësia shkaktohet nga një gabim logjik, i cili bëhet shkak që vlera shumë të gjata të konfigurimit të mund të përpunohen si fillim i një seksioni të ri gjatë operacioneve të rinovimit ose fshirjes së seksioneve nga skedari i konfigurimit. Në praktikë, zëvendësimi i vlerave që shfrytëzojnë dobësinë mund të arrihet duke treguar URL shumë të gjata për submodulet, të cilat ruhet në skedarin $GIT_DIR/config gjatë inizializimit. Këto URL mund të interpretohen si konfigurime të reja gjatë përpjekjes për t'i fshirë ato me "git submodule deinit".
Dobësia CVE-2023-25652 lejon shkrimin e përmbajtjes së skedareve jashtë shkallës së punës gjatë përpunimit nga komandës "git apply --reject" për patch-et e veçanta. Kur përpiqet të ekzekutojë komandën "git apply" për një patch të dëmshëm që përpiqet të shkruajë në skedar përmes një lidhje simbolike, operacioni do të refuzohet. Në Git 2.39.1, mbrojtja nga manipulimet përmes lidhjeve simbolike është plotësuar me bllokimin e patch-eve që krijojnë lidhje simbolike dhe përpiqen të shkruajnë përmes tyre. Thelbi i kësaj dobësie është se Git nuk kishte marrë në konsideratë se përdoruesi mund të ekzekutojë komandën "git apply --reject" për të shkruar pjesët e refuzuara të patch-it si skedare me zgjedhjen " .rej" dhe sulmuesi mund të shfrytëzojë këtë mundësi për të shkruar përmbajtjen në ndonjë katalog të rastësishëm, sa i lejojnë të drejtat aktuale të aksesit.
Përveç kësaj, janë zgjidhur tre vulnerabilitete që shfaqen vetëm në platformën Windows: CVE-2023-29012 (kërkimi i dosjes izvrshuese doskey.exe në katalogun e punës të depozitës gjatë ekzekutimit të komandës "Git CMD", që lejon ekzekutimin e kodit të tij në sistemin e përdoruesit), CVE-2023-25815 (mbushje e tamponit gjatë trajtimit të skedarëve të lokalizimit të dizajnuar posaçërisht në gettext) dhe CVE-2023-29011 (mundësia e manipuluar e skedarit connect.exe gjatë punës përmes SOCKS5).
Burimi: opennet.ru
