Versionet korrigjuese të sistemit të shpërndarë të menaxhimit të burimeve Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 dhe 2.17.4, në të cilat është eliminuar () në përpunuesin "" që çon në dërgimin e akreditalëve në hostin e gabuar kur klienti git lidhet me depozitën përmes një URL-je të veçantë që përmban simbolin e vijës së re. Kjo dobësi mund të përdoret për të organizuar dërgimin në një server, i kontrolluar nga sulmuesi, të akreditalëve nga një host tjetër.
Kur lidhni një URL si «https://evil.com?host=github.com/», përpunuesi i të dhënave të akredituara kur lidhet me host-in evil.com do të kalojë parametrat e autentifikimit të caktuar për github.com. Problemi shfaqet gjatë operacioneve si «git clone», duke përfshirë përpunimin e URL-ve për submodulet (për shembull, gjatë ekzekutimit të «git submodule update» do të përpunohen automatikisht URL-të të caktuara në skedarin .gitmodules nga repozitori). Kjo vulnerabilitet paraqet rrezikun më të madh në situatat kur një zhvillues bën klonimin e një repozitorit pa e parë URL-në, për shembull, kur punon me submodulet, ose në sisteme që kryejnë veprime automatike, siç janë skenarët për paketimin e ndërtimit.
Për të bllokuar dobësinë, në versionet e reja transmetimi i simbolit të vijës së re në çdo vlerë që kalon përmes protokollit të shkëmbimit të akreditalëve. Për shpërndarjet, ndjekja e lëshimit të përditësimeve të paketave mund të bëhet në faqet , , , , , , .
Si një zgjidhje për bllokimin e problemit nuk përdorim credential.helper gjatë lidhjes me depozita publike dhe nuk përdorim "git clone" në modalitetin "--recurse-submodules" me depozita që nuk janë të verifikuara. Për të çaktivizuar plotësisht përpunuesin credential.helper, i cili kryen dhe tërheqjen e fjalëkalimeve nga , e mbrojtur ose një skedë me fjalëkalime, mund të përdoren komandat:
git config --unset credential.helper
git config --global --unset credential.helper
git config --system --unset credential.helper
Burimi: opennet.ru
