Vulnerabilitete në Git që çojnë në rrjedhjen dhe riprodhimin e të dhënave

Janë publikuar përditësime për sistemin e shpërndarë të menaxhimit të kodit burimor Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 dhe 2.30.8, në të cilat janë eliminuar dy dobësi që prekin optimizimet gjatë klonimit lokal dhe komandën "git apply". Mund të ndiqni lëshimin e përditësimeve të paketave në distribucione në faqet e Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. Nëse nuk është e mundur të instaloni përditësimin, si një masë alternative rekomandohet të shmangni ekzekutimin e operacionit "git clone" me opsionin "—recurse-submodules" me repozitorë që nuk janë të besueshëm, si dhe të mos përdorni komandat "git apply" dhe "git am" me kod të pa verifikuar.

  • Dobësia CVE-2023-22490 lejon një sulmues që kontrollon përmbajtjen e repozitorit të klonuar të shfrytëzojë të dhëna konfidenciale në sistemin e përdoruesit. Shfaqja e dobësisë vjen si rezultat i dy mangësive:

    Manga e parë lejon që në punën me një repozitor të veçantë të arrijë aplikimin e optimizimeve lokale të klonimit edhe duke përdorur transportin që ndërvepron me sisteme të jashtme.

    Manga e dytë lejon vendosjen e një lidhjeje simbolike në vend të katalogut $GIT_DIR/objects për shkak të dobësisë CVE-2022-39253, në korrigjimin e së cilës u bllokua vendosja e lidhjeve simbolike në katalogun $GIT_DIR/objects, por nuk u kontrollua që vetë katalogu $GIT_DIR/objects mund të jetë një lidhje simbolike.

    Në mënyrën e klonimit lokal, git transferon $GIT_DIR/objects në katalogun e synuar, duke bërë de-referencimin e lidhjeve simbolike, gjë që çon në kopjimin e drejtpërdrejtë të skedarëve në katalogun e synuar. Kalimi në aplikimin e optimizimeve lokale të klonimit për transportin jo lokal lejon shfrytëzimin e dobësisë në punën me repozita të jashtme (p.sh., aktivizimi i përfshirjes rekurzive të submodulëve me komandën "git clone —recurse-submodules" mund të çojë në klonimin e një repozitori të dëmshëm, të paketuar si një submodul në një repozitor tjetër).

  • Dobësia CVE-2023-23946 lejon që të shkruani përmbajtjen e skedarëve jashtë katalogut të punës përmes transmetimit të hyrjes së formatuar në komandën "git apply". Për shembull, një sulm mund të kryhet gjatë përpunimit në "git apply" të patch-eve të përgatitur nga një sulmues. Për të ndaluar krijimin e skedarëve nga patch-et jashtë kopjimit të punës, "git apply" blokon përpunimin e patch-eve që përpiqen të shkruajnë një skedari duke përdorur lidhje simbolike. Por kjo mbrojtje ka rezultuar se është e mundur të kapërcehet duke krijuar së pari një lidhje simbolike.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster