Vulnerabiliteti në Git, që çon në rrjedhjen e të dhënave të identifikimit

Publikuar Versionet korrigjuese të sistemit të shpërndarë të menaxhimit të burimeve Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 dhe 2.17.4, në të cilat është eliminuar vulnerabiliteti (CVE-2020-5260) në përpunuesin "credential.helper" që çon në dërgimin e akreditalëve në hostin e gabuar kur klienti git lidhet me depozitën përmes një URL-je të veçantë që përmban simbolin e vijës së re. Kjo dobësi mund të përdoret për të organizuar dërgimin në një server, i kontrolluar nga sulmuesi, të akreditalëve nga një host tjetër.

Kur lidhni një URL si «https://evil.com?host=github.com/», përpunuesi i të dhënave të akredituara kur lidhet me host-in evil.com do të kalojë parametrat e autentifikimit të caktuar për github.com. Problemi shfaqet gjatë operacioneve si «git clone», duke përfshirë përpunimin e URL-ve për submodulet (për shembull, gjatë ekzekutimit të «git submodule update» do të përpunohen automatikisht URL-të të caktuara në skedarin .gitmodules nga repozitori). Kjo vulnerabilitet paraqet rrezikun më të madh në situatat kur një zhvillues bën klonimin e një repozitorit pa e parë URL-në, për shembull, kur punon me submodulet, ose në sisteme që kryejnë veprime automatike, siç janë skenarët për paketimin e ndërtimit.

Për të bllokuar dobësinë, në versionet e reja është e ndaluar transmetimi i simbolit të vijës së re në çdo vlerë që kalon përmes protokollit të shkëmbimit të akreditalëve. Për shpërndarjet, ndjekja e lëshimit të përditësimeve të paketave mund të bëhet në faqet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Si një zgjidhje për bllokimin e problemit rekomandohet nuk përdorim credential.helper gjatë lidhjes me depozita publike dhe nuk përdorim "git clone" në modalitetin "--recurse-submodules" me depozita që nuk janë të verifikuara. Për të çaktivizuar plotësisht përpunuesin credential.helper, i cili kryen ruajtjen dhe tërheqjen e fjalëkalimeve nga kapja, e mbrojtur për analizë nga njeriu ose një skedë me fjalëkalime, mund të përdoren komandat:

git config --unset credential.helper
git config --global --unset credential.helper
git config --system --unset credential.helper

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster