Dy vulnerabilitete në Git, të cilat mund të çojnë në ekzekutimin e kodit nga larg

Janë publikuar korrigjimet për sistemin e shpërndarë të menaxhimit të kodit burimor Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 dhe 2.30.7, të cilat zgjidhin dy dobësi që mundësojnë ekzekutimin e kodeve të jashtme në sistemin e përdoruesit gjatë përdorimit të komandës «git archive» dhe kur punoni me depo të dyshimta. Dobësitë shkaktohen nga gabime në kodin e formatimit të komiteteve dhe analizës së skedarit «.gitattributes», të cilat, kur trajtohen në depo të jashtme, mund të çojnë në shkrim në hapësirën e memories jashtë grumbullit dhe lexim të të dhënave të rastësishme nga memoria.

Të dyja dobësitë janë zbuluar gjatë një auditimi të sigurisë së kodit burimor të Git, të kryer nga kompania X41 me porosi të fondit OSTIF (Open Source Technology Improvement Fund), i krijuar për të forcuar sigurinë e projekteve të hapura. Përveç dy problemeve kritike të diskutuar më poshtë, gjatë auditimit u gjet gjithashtu një dobësi e rrezikshme, një dobësi me ndjeshmëri të mesme dhe katër probleme të tjera që nuk janë të rrezikshme. Gjithashtu janë dhënë 27 rekomandime për përmirësimin e sigurisë së kodit burimor.

  • CVE-2022-41903: tepricĂ« e numrit tĂ« plotĂ« nĂ« kodin e formatimit tĂ« informacionit tĂ« komiteteve, e cila ndodh gjatĂ« trajtimit tĂ« vlerave shumĂ« tĂ« mĂ«dha tĂ« zhvendosjes nĂ« operatorĂ«t e plotĂ«simit, tĂ« tilla si «%<(», «%(», «%>>(» dhe «%><( )». Teprica ndodh nĂ« funksionin format_and_pad_commit() pĂ«r shkak tĂ« pĂ«rdorimit tĂ« tipit int pĂ«r variablĂ«n size_t, e cila merr pjesĂ« nĂ« pĂ«rcaktimin e madhĂ«sisĂ« sĂ« zhvendosjes sĂ« bllokut tĂ« kopjimit gjatĂ« thirrjes memcpy().

    DobĂ«sia shfaqet si gjatĂ« thirrjes direkte me parametra tĂ« formatimit tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« (p.sh., gjatĂ« ekzekutimit tĂ« «git log —format= »), ashtu edhe gjatĂ« pĂ«rdorimit tĂ« tĂ«rthortĂ« tĂ« formatimit gjatĂ« ekzekutimit tĂ« komandĂ«s «git archive» nĂ« njĂ« depo tĂ« kontrolluar nga sulmuesi. NĂ« kĂ«tĂ« rast tĂ« dytĂ«, modifikuesit e formatimit pĂ«rcaktohen pĂ«rmes parametrave export-subst nĂ« skedarin «.gitattributes», i cili mund tĂ« vendoset nga sulmuesi nĂ« depo tĂ« tij. Problemi mund tĂ« pĂ«rdoret pĂ«r leximin dhe shkrimin nĂ« hapĂ«sira tĂ« rastĂ«sishme nĂ« grumbull dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodeve tĂ« dĂ«mshme gjatĂ« punĂ«s me depo tĂ« pasigurta.

  • CVE-2022-23521: teprica tĂ« numrave tĂ« plotĂ« gjatĂ« analizĂ«s sĂ« pĂ«rmbajtjes sĂ« skedarĂ«ve «.gitattributes» nĂ« deponinĂ« e kontrolluar, qĂ« shfaqen gjatĂ« trajtimit tĂ« njĂ« numri shumĂ« tĂ« madh tĂ« shablloneve tĂ« rrugĂ«ve tĂ« skedarĂ«ve ose tĂ« numrit tĂ« madh tĂ« atributeve me njĂ« shabllon, si dhe gjatĂ« analizĂ«s sĂ« emrave tĂ« mĂ«dha tĂ« atributeve. Problemi mund tĂ« pĂ«rdoret pĂ«r leximin dhe shkrimin nĂ« hapĂ«sira tĂ« rastĂ«sishme nĂ« grumbull dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« dĂ«mshĂ«m gjatĂ« punĂ«s me njĂ« depo tĂ« paverifikuar, nĂ« tĂ« cilĂ«n sulmuesi mund tĂ« vendosĂ« njĂ« skedar tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« .gitattributes dhe ta sigurojĂ« atĂ« qĂ« tĂ« futet nĂ« indeks.

Publikimi i azhurnimeve tĂ« paketave nĂ« shpĂ«rndarjet mund tĂ« ndjeket nĂ« faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD. PĂ«r tĂ« ulur rrezikun e njĂ« sulmi kur azhurnimi nuk mund tĂ« vendoset nĂ« kohĂ«, rekomandohet tĂ« shmangni punĂ«n me depo tĂ« dyshimta dhe pĂ«rdorimin e komandĂ«s «git archive». ËshtĂ« e rĂ«ndĂ«sishme tĂ« mbani mend se komanda «git archive» mund tĂ« ekzekutohet nĂ« mĂ«nyrĂ« tĂ« nĂ«nkuptuar, pĂ«r shembull, nga git daemon. PĂ«r tĂ« çaktivizuar ekzekutimin e «git archive» nĂ« git daemon, duhet tĂ« ndryshoni parametrin daemon.uploadArch me komandĂ«n «git config —global daemon.uploadArch false».

Gjithashtu mund të përmendet një dobësi tjetër (CVE-2022-41953) në produktin Git for Windows, e cila mundëson ekzekutimin e kodeve gjatë klonimit përmes ndërfaqes grafike nga depo të pa verifikuara. Problemi shkaktohet nga fakti se Git GUI për Windows, pas operacionit «checkout», aktivizon automatikisht disa komanda post-proçesi, siç është ekzekutimi i programit të kontrollit të drejtshkrimit, duke mbuluar edhe pemën e punës të klonuar (sulmi përfshin shtimin e kontrollit të drejtshkrimit në pemën e punës të depozitës).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster