Janë publikuar lëshime korrigjuese për sistemin e shpërndarë të menaxhimit të kodit Git 2.30.2, 2.17.6, 2.18.5, 2.19.6, 2.20.5, 2.21.4, 2.22.5, 2.23.4, 2.24.4, 2.25.5, 2.26.3, 2.27.1, 2.28.1 dhe 2.29.3, në të cilët është eliminuar vulnerabiliteti (CVE-2021-21300) që mundëson ekzekutimin e kodit në distancë gjatë klonimit të një depoje nga sulmuesi përmes komandës "git clone". Të gjitha lëshimet e Git, duke filluar nga versioni 2.15, janë të prekshme.
Problemi shfaqet gjatë përdorimit të operacioneve të vonuara checkout, të cilat përdoren në disa filtra pastrimi, për shembull, të konfigurueshëm në Git LFS. Shfrytëzimi i vulnerabilitetit është i mundshëm vetëm në sisteme të skedarëve që nuk bëjnë dallim midis shkronjave të madha dhe të vogla, por që mbështesin lidhjet simbolike, si NTFS, HFS+ dhe APFS (dmth. në platforma Windows dhe macOS).
Si njĂ« zgjidhje mbrojtĂ«se, mund tĂ« çaktivizoni pĂ«rpunimin e lidhjeve simbolike nĂ« git duke ekzekutuar "git config âglobal core.symlinks false", ose çaktivizoni mbĂ«shtetje pĂ«r proceset-filtra me komandĂ«n "git config âshow-scope âget-regexp âfilter\..*\.process'". Gjithashtu, rekomandohet tĂ« shmangni klonimin e depozita tĂ« pa verifikuara.
Burimi: opennet.ru
