JanĂ« publikuar versione korrigjuese tĂ« sistemit tĂ« shpĂ«rndarĂ« pĂ«r menaxhimin e kodit burimor Git 2.40.1, 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8 dhe 2.30.9, ku janĂ« rregulluar pesĂ« dobĂ«si. Ecuria e publikimit tĂ« pĂ«rditĂ«simeve tĂ« paketave nĂ« shpĂ«rndarje mund tĂ« ndiqet nĂ« faqet e Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch dhe FreeBSD. Si masa tĂ« pĂ«rkohshme mbrojtĂ«se ndaj kĂ«tyre dobĂ«sive, rekomandohet tĂ« shmanget ekzekutimi i komandĂ«s «git apply âreject» gjatĂ« punĂ«s me patch-e tĂ« jashtme tĂ« paverifikuara dhe tĂ« kontrollohet pĂ«rmbajtja e $GIT_DIR/config pĂ«rpara ekzekutimit tĂ« komandave «git submodule deinit», «git config ârename-section» dhe «git config âremove-section» gjatĂ« punĂ«s me depo qĂ« nuk konsiderohen tĂ« besueshme.
DobĂ«sia CVE-2023-29007 lejon futjen e parametrave nĂ« skedarin e konfigurimit $GIT_DIR/config, tĂ« cilĂ«t mund tĂ« pĂ«rdoren pĂ«r ekzekutimin e kodit nĂ« sistem pĂ«rmes pĂ«rcaktimit tĂ« shtigjeve drejt skedarĂ«ve tĂ« ekzekutueshĂ«m nĂ« direktivat core.pager, core.editor dhe core.sshCommand. DobĂ«sia shkaktohet nga njĂ« gabim logjik, pĂ«r shkak tĂ« tĂ« cilit vlera shumĂ« tĂ« gjata tĂ« konfigurimit mund tĂ« pĂ«rpunohen si fillim i njĂ« seksioni tĂ« ri gjatĂ« operacioneve tĂ« riemĂ«rtimit ose fshirjes sĂ« njĂ« seksioni nga skedari i konfigurimit. NĂ« praktikĂ«, futja e vlerave qĂ« shfrytĂ«zojnĂ« kĂ«tĂ« dobĂ«si mund tĂ« arrihet pĂ«rmes pĂ«rcaktimit tĂ« URL-ve shumĂ« tĂ« gjata tĂ« submoduleve, tĂ« cilat ruhen nĂ« skedarin $GIT_DIR/config gjatĂ« inicializimit. KĂ«to URL mund tĂ« interpretohen si parametra tĂ« rinj gjatĂ« pĂ«rpjekjes pĂ«r tâi hequr ato pĂ«rmes «git submodule deinit».
DobĂ«sia CVE-2023-25652 lejon mbishkrimin e pĂ«rmbajtjes sĂ« skedarĂ«ve jashtĂ« pemĂ«s sĂ« punĂ«s gjatĂ« pĂ«rpunimit tĂ« patch-eve tĂ« pĂ«rgatitura posaçërisht me komandĂ«n «git apply âreject». Kur komanda «git apply» pĂ«rpiqet tĂ« ekzekutojĂ« njĂ« patch keqdashĂ«s qĂ« synon tĂ« shkruajĂ« nĂ« njĂ« skedar pĂ«rmes njĂ« lidhjeje simbolike, operacioni refuzohet. NĂ« Git 2.39.1, mbrojtja ndaj manipulimeve pĂ«rmes lidhjeve simbolike u zgjerua me bllokimin e patch-eve qĂ« krijojnĂ« lidhje simbolike dhe pĂ«rpiqen tĂ« shkruajnĂ« pĂ«rmes tyre. Thelbi i kĂ«saj dobĂ«sie Ă«shtĂ« se Git nuk merrte parasysh qĂ« pĂ«rdoruesi mund tĂ« ekzekutojĂ« komandĂ«n «git apply âreject» pĂ«r tĂ« ruajtur pjesĂ«t e refuzuara tĂ« patch-it si skedarĂ« me prapashtesĂ«n «.rej», dhe njĂ« sulmues mund ta shfrytĂ«zojĂ« kĂ«tĂ« mundĂ«si pĂ«r tĂ« shkruar pĂ«rmbajtje nĂ« njĂ« direktori arbitrare, aq sa e lejojnĂ« tĂ« drejtat aktuale tĂ« qasjes.
Përveç kësaj, janë korrigjuar tre dobësi që shfaqen vetëm në platformën Windows: CVE-2023-29012 (kërkimi i skedarit të ekzekutueshëm doskey.exe në direktoriumin e punës së depozitës gjatë ekzekutimit të komandës «Git CMD», gjë që mundëson zbatimin e kodit të vet në sistemin e përdoruesit), CVE-2023-25815 (tejmbushje e buferit gjatë përpunimit të skedarëve të lokalizimit të përgatitur posaçërisht në gettext) dhe CVE-2023-29011 (mundësia e zëvendësimit të skedarit connect.exe gjatë punës përmes SOCKS5).
Burimi: opennet.ru
