versionet korrigjuese të sistemit të menaxhimit të kodit burimor Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 dhe 2.17.5, në të cilat është zgjidhur (), e cila i ngjan , i zgjidhur javën e kaluar. Vulnerabiliteti i ri gjithashtu prek menaxherët "credential.helper" dhe eksploatohet gjatë transmetimit të një URL-je të formatuar posaçërisht që përmban një karakter të ri linje, një host të zbrazët ose një skemë kërkese të paidentifikuar. Gjatë përpunimit të një URL-je të tillë, credential.helper dërgon informacion për kredencialet që nuk përputhen me protokollin ose hostin e kërkuar.
Në dallim nga problemi i kaluar, exekutimi i vulnerabilitetit të ri e pengon sulmuesin të kontrollojë drejtpërdrejt hostin nga i cili do të dërgohen kredencialet e huaja. Cilat kredenciale do të rrjedhin varet nga veçoritë e përpunimit të parametrave të munguar "host" në credential.helper. Problemi qëndron në faktin se fushat e zbrazëta në URL interpretohen nga shumë menaxherë credential.helper si udhëzime për të aplikuar çdo kredencial të pranishëm në kërkesën aktuale. Kështu, credential.helper mund të dërgojë kredencialet e ruajtura për një server tjetër në serverin e specifikuar në URL-në e sulmuesit.
Problemi shfaqet gjatĂ« ekzekutimit tĂ« operacioneve si "git clone" dhe "git fetch", por Ă«shtĂ« veçanĂ«risht i rrezikshĂ«m gjatĂ« pĂ«rpunimit tĂ« submoduleve â gjatĂ« ekzekutimit tĂ« "git submodule update", URL-tĂ« e caktuara nĂ« skedarin .gitmodules nga depoja pĂ«rpunohen automatikisht. Si njĂ« zgjidhje pĂ«r tĂ« bllokuar problemin tĂ« mos pĂ«rdoret credential.helper gjatĂ« qasjes nĂ« depo publike dhe tĂ« mos aplikohet "git clone" nĂ« modalitetin "ârecurse-submodules" me depo tĂ« paautorizuara.
Rregullimi i propozuar nĂ« versionet e reja tĂ« Git thirrjen e credential.helper pĂ«r URL-tĂ« qĂ« pĂ«rmbajnĂ« (p.sh., duke specifikuar tre slashe nĂ« vend tĂ« dyve â "http:///host" ose pa skemĂ«n e protokollit â "http::ftp.example.com/"). Problemi prek menaxherĂ«t store (arkivimi i brendshĂ«m i kredencialeve tĂ« Git), cache (memoria e brendshme e kredencialeve tĂ« futur) dhe osxkeychain (arkivimi pĂ«r macOS). Menaxheri i kredencialeve tĂ« Git (arkivimi pĂ«r Windows) nuk Ă«shtĂ« prekur nga vulnerabiliteti.
Mund të ndiqni lëshimin e përditësimeve të pakot në shpërndarjet në faqet , , , , , , , .
Burimi: opennet.ru
