JanĂ« publikuar versionet korrigjuese tĂ« sistemit tĂ« menaxhimit tĂ« kodit burimor tĂ« shpĂ«rndarĂ« Git 2.38.4, 2.37.6, 2.36.5, 2.35.7, 2.34.7, 2.33.7, 2.32.6, 2.31.7 dhe 2.30.8, nĂ« tĂ« cilat janĂ« eliminuar dy vulnerabilitete qĂ« ndikojnĂ« nĂ« optimizimet gjatĂ« klonimit tĂ« lokalizuar dhe komandĂ«s "git apply". Mund tĂ« ndiqni lirimin e pĂ«rditĂ«simeve tĂ« paketave nĂ« shpĂ«rndarjet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. NĂ«se pĂ«rditĂ«simi nuk Ă«shtĂ« i mundur, rekomandohet qĂ« tĂ« shmangen operacionet "git clone" me opsionin "ârecurse-submodules" me repozitorĂ«t qĂ« nuk janĂ« tĂ« besueshĂ«m, si dhe tĂ« mos pĂ«rdoren komandat "git apply" dhe "git am" me kod tĂ« pasigurt.
- Vulnerabiliteti CVE-2023-22490 lejon që një sulmues që kontrollon përmbajtjen e repozitorit të klonuar të aksesojë të dhëna konfidenciale në sistemin e përdoruesit. Shfaqja e vulnerabilitetit ndihmohet nga dy mangësi:
Mungesa e parë lejon që gjatë punës me një repozitor të strukturuar në mënyrë speciale të arrihet një aplikim i optimizimeve të lokalizuara të klonimit, edhe kur përdoret një transport që ndjek përveç sistemeve të jashtme.
Mungesa e dytë lejon vendosjen e një lidhjeje simbolike në vend të katalogut $GIT_DIR/objects, ngjashëm me vulnerabilitetin CVE-2022-39253, ku në korrigjimin e tij u bllokua vendosja e lidhjeve simbolike në katalogun $GIT_DIR/objects, por nuk u kontrollua fakti që katalogu $GIT_DIR/objects mund të jetë një lidhje simbolike.
NĂ« mĂ«nyrĂ«n e klonimit lokal, git transferon $GIT_DIR/objects nĂ« katalogun e synuar, duke kryer zhbllokimin e lidhjeve simbolike, çka bĂ«n qĂ« nĂ« katalogun e synuar tĂ« kopjohen direkt skedarĂ«t nĂ« tĂ« cilat tregojnĂ« lidhjet. Kalimi nĂ« aplikimin e optimizimeve lokale tĂ« klonimit pĂ«r transportet jo-lokale lejon shfrytĂ«zimin e vulnerabilitetit gjatĂ« punĂ«s me repozita tĂ« jashtme (pĂ«r shembull, pĂ«rfshirja rekurzive e submoduleve me komandĂ«n "git clone ârecurse-submodules" mund tĂ« çojĂ« nĂ« klonimin e njĂ« repozitori tĂ« dĂ«mshĂ«m, i paketuar si njĂ« submodul nĂ« njĂ« repozitor tjetĂ«r).
- Vulnerabiliteti CVE-2023-23946 lejon rikonfigurimin e përmbajtjes së skedarëve jashtë katalogut të punës përmes kalimit të një futjeje të formatuar posaçërisht në komandën «git apply». Për shembull, një sulm mund të kryhet gjatë përpunimit në «git apply» të patch-eve të përgatitura nga sulmuesit. Për të bllokuar krijimin e patch-eve të skedarëve jashtë kopjes së punës, «git apply» bllokon përpunimin e patch-eve që përpiqen të shkruajnë skedarë duke përdorur lidhje simbolike. Por kjo mbrojtje është treguar se mund të anashkalohet duke krijuar një lidhje simbolike fillimisht.
Burimi: opennet.ru
