NĂ« Git Ă«shtĂ« zbuluar njĂ« vulnerabilitet kritik (CVE-2021-29468), i cili shfaqet vetĂ«m kur ndodhet nĂ« ambientin Cygwin (bibliotekĂ« pĂ«r imitim API-tĂ« themelore tĂ« Linux nĂ« Windows dhe njĂ« grup programesh tipike linux pĂ«r Windows). Vulnerabiliteti lejon ekzekutimin e kodit nga sulmuesi gjatĂ« ekstraktimit tĂ« tĂ« dhĂ«nave (âgit checkoutâ) nga njĂ« depo e kontrolluar nga sulmuesi. Problemi Ă«shtĂ« zgjidhur nĂ« paketĂ«n git 2.31.1-2 pĂ«r Cygwin. NĂ« projektin kryesor Git, problemi ende nuk Ă«shtĂ« zgjidhur (nuk Ă«shtĂ« e mundur qĂ« dikush tĂ« pĂ«rgatisĂ« manualisht git pĂ«r Cygwin, e jo tĂ« pĂ«rdorĂ« paketat e gatshme).
Vulnerabiliteti Ă«shtĂ« shkaktuar nga trajtimi i ambientit Cygwin si njĂ« sistem Unix-pĂ«rngjashĂ«m, dhe jo Windows, çka sjell mungesĂ«n e kufizimeve pĂ«r pĂ«rdorimin e simbolit â\â nĂ« rrugĂ«, kurse nĂ« Cygwin, si dhe nĂ« Windows, ky simbol mund tĂ« pĂ«rdoret pĂ«r tĂ« ndarĂ« katalogĂ«t. Si rezultat, duke krijuar njĂ« depo tĂ« modifikuar posaçërisht, qĂ« pĂ«rmban lidhje simbolike dhe skedarĂ« me simbolin e prapĂ«, mund tĂ« arrihet rinovimi i skedarĂ«ve tĂ« rastĂ«sishĂ«m gjatĂ« ngarkimit tĂ« kĂ«saj depoje nĂ« Cygwin (nĂ« Git pĂ«r Windows njĂ« vulnerabilitet i ngjashĂ«m Ă«shtĂ« zgjidhur nĂ« vitin 2019). Duke fituar mundĂ«sinĂ« pĂ«r rinovimin e skedarĂ«ve, sulmuesi mund tĂ« tejkalojĂ« thirrjet hook nĂ« git dhe tĂ« arrijĂ« ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« sistem.
Burimi: opennet.ru
