Përditësimi i Git me eliminimin e 8 vulnerabiliteteve

Publikuar korrektimi i lëshimeve të sistemit të menaxhimit të kodit burimor Git 2.24.1, 2.23.1, 2.22.2, 2.21.1, 2.20.2, 2.19.3, 2.18.2, 2.17.3, 2.16.6, 2.15.4 dhe 2.14.6, ku janë eliminuar dobësitë që i lejojnë sulmuesit të shkruajnë rrugë të caktuara në sistemin e skedarëve, të organizojnë ekzekutimin e kodit në distancë ose të rinovojnë skedarët në katalogun ".git/". Problemet kryesore janë identifikuar nga stafi
Qendra e Sigurisë së Microsoft, pesë nga tetë dobësitë janë specifike për platformën Windows.

  • CVE-2019-1348 — komandĂ« stream «feature export-marks=path»mundĂ«son tĂ« shkruani marka nĂ« katalogĂ« tĂ« caktuar, e cila mund tĂ« pĂ«rdoret pĂ«r tĂ« rinovuar rrugĂ« tĂ« caktuara nĂ« FS gjatĂ« ekzekutimit tĂ« operacionit «git fast-import» me tĂ« dhĂ«na hyrĂ«se tĂ« pa verifikuara.
  • CVE-2019-1350 — keq-ekranimi i argumenteve tĂ« linjĂ«s sĂ« komandĂ«s mund tĂ« çonte nĂ« ekzekutimin e kodit nĂ« distancĂ« nga sulmuesi gjatĂ« klonimit rekurent me URL ssh://. NĂ« veçanti, ekrani i argumenteve qĂ« pĂ«rfundonin me njĂ« kundĂ«rshtim (p.sh., «test \») trajtohej gabim. NĂ« kĂ«tĂ« rast, duke rrethuar argumentin me thonjĂ«za tĂ« dyfishta, thonjĂ«za e fundit do tĂ« qĂ«ndronte e ekranizuar, duke lejuar kĂ«shtu nĂ«nshkrimin e opsioneve tĂ« veta nĂ« linjĂ«n e komandĂ«s.
  • CVE-2019-1349 — gjatĂ« klonimit rekurent tĂ« submodulave («clone --recurse-submodules») nĂ« mjedisin Windows, nĂ« kushte tĂ« caktuara mund tĂ« nisi pĂ«rdorimin e njĂ« katalogu git dy herĂ« (.git, git~1, git~2 dhe git~N nĂ« NTFS njihen si njĂ« katalog, por kjo situatĂ« u verifikua vetĂ«m pĂ«r git~1), e cila mund tĂ« pĂ«rdorej pĂ«r tĂ« organizuar shkrimin nĂ« katalogun «.git». PĂ«r tĂ« organizuar ekzekutimin e kodit tĂ« tij, sulmuesi, pĂ«r shembull, mund tĂ« vendosĂ« skenarin e tij pĂ«rmes trajtuesit post-checkout nĂ« skedarin .git/config.
  • CVE-2019-1351 — trajtuesi i emrave tĂ« shkronjave tĂ« disqeve nĂ« rrugĂ«t Windows gjatĂ« pĂ«rkthimit tĂ« rrugĂ«ve tĂ« tipit «C:\» ishte llogaritur vetĂ«m pĂ«r tĂ« zĂ«vendĂ«suar identifikatorĂ«t one-letter latini, por nuk merrej parasysh mundĂ«sia e krijimit tĂ« disqeve virtualĂ«, tĂ« caktuar pĂ«rmes «subst letra:rruga». KĂ«to rrugĂ« u trajtuan jo si rrugĂ« absolute, por si rrugĂ« relative, duke lejuar qĂ« gjatĂ« klonimit tĂ« njĂ« repozitoriumi tĂ« dĂ«mshĂ«m tĂ« organizohej regjistrimi nĂ« njĂ« katalog tĂ« caktuar jashtĂ« pemĂ«s sĂ« punĂ«s (p.sh., kur pĂ«rdoren numra ose simbole unicode nĂ« emrin e disku — «1:\what\the\hex.txt» ose «À:\tschibĂ€t.sch»).
  • CVE-2019-1352 — gjatĂ« pĂ«rdorimit tĂ« platformĂ«s Windows, aplikimi i kanaleve alternative tĂ« tĂ« dhĂ«nave nĂ« NTFS, tĂ« krijuara pĂ«rmes shtimit tĂ« shenjĂ«s «:stream-name:stream-type» nĂ« emrin e skedarit, lejonte tĂ« ri-shkruante skedarĂ«t nĂ« direktorinĂ« «.git/» kur klonohej njĂ« depo e dĂ«mshme. PĂ«r shembull, emri «.git::$INDEX_ALLOCATION» nĂ« NTFS trajtohej si njĂ« lidhje e saktĂ« me direktorinĂ« «.git».
  • CVE-2019-1353 — gjatĂ« pĂ«rdorimit tĂ« Git nĂ« mjedisin WSL (Windows Subsystem for Linux) kur Ă«shtĂ« drejtuar nĂ« katalogun e punĂ«s nuk aplikohej mbrojtja nga manipulimi i emrave nĂ« NTFS (ishin tĂ« mundshme sulme pĂ«rmes pĂ«rkthimit tĂ« emrave FAT, pĂ«r shembull, kishte mundĂ«si qĂ« tĂ« adresohej «.git» pĂ«rmes direktorisĂ« «git~1»).
  • CVE-2019-1354 —
    mundësia shkruajtjeve në direktorinë «.git/» në platformën Windows gjatë klonimit të depozita të dëmshme që përmbajnë skedarë me patrikë të mbrapshtë në emër (për shembull, «a\b»), i cili është i lejueshëm në Unix/Linux, por perceptohet si pjesë e rrugës në Windows.
  • CVE-2019-1387 — kontrolli i pamjaftueshĂ«m i emrave tĂ« submoduleve mund tĂ« pĂ«rdorej pĂ«r tĂ« organizuar sulme tĂ« synuara, qĂ« gjatĂ« klonimit rekurziv potencialisht mund tĂ« çonte nĂ« ekzekutimin e kodit tĂ« sulmuesit. Git nuk ndalonte krijimin e njĂ« direktorie submodule nĂ« direktorinĂ« e njĂ« submodule tjetĂ«r, e cila nĂ« shumicĂ«n e rasteve mund tĂ« çonte vetĂ«m nĂ« konfuzion, por potencialisht nuk pĂ«rjashtonte ri-shkrimin e pĂ«rmbajtjes sĂ« njĂ« moduli tjetĂ«r gjatĂ« procesit tĂ« klonimit rekurziv (pĂ«r shembull, direktoritĂ« e submoduleve «hippo» dhe «hippo/hooks» vendosen si «.git/modules/hippo/» dhe «.git/modules/hippo/hooks/», dhe direktoria hooks nĂ« hippo mund tĂ« pĂ«rdoret veçmas pĂ«r vendosjen e trajtuesve tĂ« ekzekutueshĂ«m).

PĂ«rdoruesit e Windows rekomandohet qĂ« urgjentisht tĂ« pĂ«rditĂ«sojnĂ« versionin e Git, dhe deri nĂ« pĂ«rditĂ«sim tĂ« shmangin klonimin e depozitave tĂ« papĂ«rpunuara. NĂ«se nuk ka mundĂ«si pĂ«rditĂ«simi tĂ« menjĂ«hershĂ«m tĂ« versionit tĂ« Git, pĂ«r tĂ« zvogĂ«luar rrezikun e sulmeve, rekomandohet tĂ« mos ekzekutoni «git clone —recurse-submodules» dhe «git submodule update» me depozita tĂ« papĂ«rpunuara, mos pĂ«rdorni «git fast-import» me rrjedha hyrĂ«se tĂ« papĂ«rpunuara dhe mos kloni depozitata nĂ« ndarje tĂ« bazuara nĂ« NTFS.

Për mbrojtje shtesë, në versionet e reja gjithashtu ndalohet përdorimi i strukturave në .gitmodules në formën «submodule.{name}.update=!command». Për shpërndarjet, për të ndjekur publikimin e përditësimeve të paketave mund të kontrolloni faqet Debian,Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster