Përditësimi i Git me zgjidhjen e dobësive

Janë publikuar versionet e rregullimeve të sistemit të shpërndarë të menaxhimit të kodit burimor Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 dhe 2.48.1, të cilat adresojnë dy vulnerabilitete:

  • CVE-2024-50349 — mundĂ«sia pĂ«r tĂ« manipuluar informacionin nĂ« njĂ« kĂ«rkesĂ« interaktive tĂ« fjalĂ«kalimit pĂ«r njĂ« depo. Problemi shkaktohet nga mungesa e kontrollit tĂ« duhur tĂ« emrit tĂ« hostit, nĂ« tĂ« cilin lejohej kodimi i simboleve nĂ« formatin %xx (URL Encoding). NjĂ« sulmues mund tĂ« pĂ«rdorĂ« kodimin me pĂ«rqindje pĂ«r tĂ« shtuar nĂ« emrin e hostit sekuencat e zhvendosjes qĂ« manipulojnĂ« daljen nĂ« terminal.

    NĂ« kĂ«tĂ« mĂ«nyrĂ«, mund tĂ« zĂ«vendĂ«sohet teksti i ftesĂ«s pĂ«r autentifikim dhe tĂ« krijohet tek pĂ«rdoruesi ndjenja e qasjes nĂ« njĂ« depo tjetĂ«r, nĂ« mĂ«nyrĂ« qĂ« kur pĂ«rdoruesi tĂ« lidhet me depo-n e sulmuesit, tĂ« japĂ« emrin e pĂ«rdoruesit dhe fjalĂ«kalimin e njĂ« hosti tjetĂ«r. Sulmi mund tĂ« realizohet gjatĂ« ekzekutimit tĂ« klonimit rekurziv tĂ« submoduleve me komandĂ«n «git clone —recurse-submodules», kur njĂ« nga submodulet mund tĂ« kĂ«rkojĂ« fjalĂ«kalim nga njĂ« host tjetĂ«r, por hyrja do tĂ« dĂ«rgohet nĂ« hostin e depo-sĂ« sĂ« sulmuesit.

  • CVE-2024-52006 — nĂ« implementimin e protokollit «credential helper», i pĂ«rdorur pĂ«r tĂ« transferuar akreditimet kur i qaset depozitave me akses tĂ« kufizuar, Ă«shtĂ« zbuluar njĂ« mangĂ«si qĂ« lejon futjen e njĂ« karakteri kthimi karte pĂ«rmes specifikimit tĂ« njĂ« URL tĂ« formatuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«. Duke qenĂ« se protokolli manipuluar tĂ« dhĂ«nat rresht pĂ«r rresht, shtimi i kthimit karte mund tĂ« pĂ«rdoret pĂ«r tĂ« ndarĂ« blloqe tĂ« dhĂ«nash dhe pĂ«r tĂ« organizuar transferimin e fjalĂ«kalimit nĂ« mĂ«nyrĂ« tĂ« papĂ«rshtatshme server. MundĂ«sia pĂ«r tĂ« kryer njĂ« sulm varet nga interpretimi i karakterit tĂ« kthimit karte si ndarĂ«s i rreshtit nĂ« implementime tĂ« ndryshme tĂ« protokollit «credential helper». PĂ«r shembull, problemi Ă«shtĂ« i pranishĂ«m nĂ« Git Credential Manager, i shkruar nĂ« C#/.NET.

PĂ«rdoruesve qĂ« nuk kanĂ« mundĂ«si ta pĂ«rditĂ«sojnĂ« Git, u rekomandohet tĂ« shmangin qasjen nĂ« depozita tĂ« jashtme tĂ« pa verifikuara duke pĂ«rdorur komandĂ«n «git clone» me flagun «—recurse-submodules», si dhe tĂ« pĂ«rjashtojnĂ« pĂ«rdorimin e menaxherĂ«ve tĂ« akrediteve gjatĂ« klonimit tĂ« depozitave publike. PĂ«rveç vetĂ« Git, janĂ« lĂ«shuar rregullime pĂ«r tĂ« bllokuar kĂ«to vulnerabilitete pĂ«r GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) dhe Git Credential Manager (CVE-2024-50338).

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster