Shtypja e versioneve korrigjuese të sistemit të menaxhimit të kodit burimor të shpërndarë Git 2.41.3, 2.42.4, 2.43.6, 2.44.3, 2.45.3, 2.46.3, v2.47.2 dhe 2.48.1, në të cilat janë eliminuar dy dobësi:
- CVE-2024-50349 â mundĂ«sia pĂ«r tĂ« manipuluar informacionin nĂ« njĂ« kĂ«rkesĂ« interaktive pĂ«r fjalĂ«kalimin e depozitĂ«s. Problemi Ă«shtĂ« shkaktuar nga mungesa e verifikimit tĂ« duhur tĂ« emrit tĂ« hostit, ku lejohet kodimi i karaktereve nĂ« formatin %xx (URL Encoding). NjĂ« sulmues mund tĂ« pĂ«rdorĂ« kodimin me procent pĂ«r tĂ« shtuar nĂ« emrin e hostit sekuenca shkarkuese qĂ« manipulojnĂ« dalje nĂ« terminal.
NĂ« kĂ«tĂ« mĂ«nyrĂ«, Ă«shtĂ« e mundur tĂ« zĂ«vendĂ«sohet teksti i ftesĂ«s pĂ«r autentifikim dhe tĂ« krijohet njĂ« ndjenjĂ« pĂ«r pĂ«rdoruesin qĂ« po i drejtohet njĂ« depozite tjetĂ«r, nĂ« mĂ«nyrĂ« qĂ« kur pĂ«rdoruesi tĂ« lidhet me depozitĂ«n e sulmuesit, tĂ« fusĂ« emrin e pĂ«rdoruesit dhe fjalĂ«kalimin e njĂ« hosti tjetĂ«r. Sulmi mund tĂ« realizohet gjatĂ« ekzekutimit tĂ« klonimit rekurziv tĂ« submodulave me komandĂ«n «git clone ârecurse-submodules», ku njĂ« nga submodulat mund tĂ« kĂ«rkojĂ« fjalĂ«kalimin nga njĂ« host tjetĂ«r, por futja do tĂ« dĂ«rgohet nĂ« hostin me depozitĂ«n e sulmuesit.
- CVE-2024-52006 â nĂ« implementimin e protokollit «credential helper», i pĂ«rdorur pĂ«r tĂ« transmetuar kredencialet gjatĂ« qasjes nĂ« depozita me qasje tĂ« kufizuar, Ă«shtĂ« gjetur njĂ« problem, i cili lejon qĂ« tĂ« pĂ«rfshihet njĂ« karakter kthimi karrete nĂ« tĂ« dhĂ«na duke caktuar njĂ« URL tĂ« formatuar nĂ« veçanti. Pasi protokolli manipulohet me tĂ« dhĂ«na rreshtore, shtimi i kthimit tĂ« karretĂ«s mund tĂ« pĂ«rdoret pĂ«r tĂ« ndarĂ« blloqet e tĂ« dhĂ«nave dhe pĂ«r tĂ« organizuar dĂ«rgimin e fjalĂ«kalimit nĂ« njĂ« vend tĂ« gabuar. serverMundĂ«sia e realizimit tĂ« sulmit varet nga interpretimi i karakterit tĂ« kthimit tĂ« karretĂ«s si ndarĂ«s rreshti nĂ« implementime tĂ« ndryshme tĂ« protokollit «credential helper». PĂ«r shembull, problemi Ă«shtĂ« i prirur nĂ« Git Credential Manager, i shkruar nĂ« C#\/ .NET.
PĂ«rdoruesve qĂ« nuk kanĂ« mundĂ«si tĂ« pĂ«rditĂ«sojnĂ« Git u rekomandohet tĂ« shmangin qasjen nĂ« depozita tĂ« jashtme tĂ« pasigurta duke pĂ«rdorur komandĂ«n «git clone» me flamurin «ârecurse-submodules», si dhe tĂ« pĂ«rjashtojnĂ« pĂ«rdorimin e ndihmĂ«sve tĂ« kredencialeve nĂ« klonimin e depozitave publike. PĂ«rveç vetĂ« Git-it, janĂ« lĂ«shuar korrigjime pĂ«r tĂ« bllokuar kĂ«to dobĂ«si pĂ«r GitHub Desktop (CVE-2025-23040), Git LFS (CVE-2024-53263) dhe Git Credential Manager (CVE-2024-50338).
Burimi: opennet.ru
