Janë publikuar korrigjimet për sistemin e shpërndarë të menaxhimit të kodit burimor Git 2.39.1, 2.38.3, 2.37.5, 2.36.4, 2.35.6, 2.34.6, 2.33.6, 2.32.5, 2.31.6 dhe 2.30.7, të cilat zgjidhin dy dobësi që mundësojnë ekzekutimin e kodeve të jashtme në sistemin e përdoruesit gjatë përdorimit të komandës «git archive» dhe kur punoni me depo të dyshimta. Dobësitë shkaktohen nga gabime në kodin e formatimit të komiteteve dhe analizës së skedarit «.gitattributes», të cilat, kur trajtohen në depo të jashtme, mund të çojnë në shkrim në hapësirën e memories jashtë grumbullit dhe lexim të të dhënave të rastësishme nga memoria.
Të dyja dobësitë janë zbuluar gjatë një auditimi të sigurisë së kodit burimor të Git, të kryer nga kompania X41 me porosi të fondit OSTIF (Open Source Technology Improvement Fund), i krijuar për të forcuar sigurinë e projekteve të hapura. Përveç dy problemeve kritike të diskutuar më poshtë, gjatë auditimit u gjet gjithashtu një dobësi e rrezikshme, një dobësi me ndjeshmëri të mesme dhe katër probleme të tjera që nuk janë të rrezikshme. Gjithashtu janë dhënë 27 rekomandime për përmirësimin e sigurisë së kodit burimor.
- CVE-2022-41903: tepricë e numrit të plotë në kodin e formatimit të informacionit të komiteteve, e cila ndodh gjatë trajtimit të vlerave shumë të mëdha të zhvendosjes në operatorët e plotësimit, të tilla si «%<(», «%(», «%>>(» dhe «%><( )». Teprica ndodh në funksionin format_and_pad_commit() për shkak të përdorimit të tipit int për variablën size_t, e cila merr pjesë në përcaktimin e madhësisë së zhvendosjes së bllokut të kopjimit gjatë thirrjes memcpy().
DobĂ«sia shfaqet si gjatĂ« thirrjes direkte me parametra tĂ« formatimit tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ« (p.sh., gjatĂ« ekzekutimit tĂ« «git log âformat=âŠÂ»), ashtu edhe gjatĂ« pĂ«rdorimit tĂ« tĂ«rthortĂ« tĂ« formatimit gjatĂ« ekzekutimit tĂ« komandĂ«s «git archive» nĂ« njĂ« depo tĂ« kontrolluar nga sulmuesi. NĂ« kĂ«tĂ« rast tĂ« dytĂ«, modifikuesit e formatimit pĂ«rcaktohen pĂ«rmes parametrave export-subst nĂ« skedarin «.gitattributes», i cili mund tĂ« vendoset nga sulmuesi nĂ« depo tĂ« tij. Problemi mund tĂ« pĂ«rdoret pĂ«r leximin dhe shkrimin nĂ« hapĂ«sira tĂ« rastĂ«sishme nĂ« grumbull dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodeve tĂ« dĂ«mshme gjatĂ« punĂ«s me depo tĂ« pasigurta.
- CVE-2022-23521: teprica të numrave të plotë gjatë analizës së përmbajtjes së skedarëve «.gitattributes» në deponinë e kontrolluar, që shfaqen gjatë trajtimit të një numri shumë të madh të shablloneve të rrugëve të skedarëve ose të numrit të madh të atributeve me një shabllon, si dhe gjatë analizës së emrave të mëdha të atributeve. Problemi mund të përdoret për leximin dhe shkrimin në hapësira të rastësishme në grumbull dhe mund të çojë në ekzekutimin e kodit të dëmshëm gjatë punës me një depo të paverifikuar, në të cilën sulmuesi mund të vendosë një skedar të formuar në mënyrë të veçantë .gitattributes dhe ta sigurojë atë që të futet në indeks.
Publikimi i azhurnimeve tĂ« paketave nĂ« shpĂ«rndarjet mund tĂ« ndjeket nĂ« faqet: Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD. PĂ«r tĂ« ulur rrezikun e njĂ« sulmi kur azhurnimi nuk mund tĂ« vendoset nĂ« kohĂ«, rekomandohet tĂ« shmangni punĂ«n me depo tĂ« dyshimta dhe pĂ«rdorimin e komandĂ«s «git archive». ĂshtĂ« e rĂ«ndĂ«sishme tĂ« mbani mend se komanda «git archive» mund tĂ« ekzekutohet nĂ« mĂ«nyrĂ« tĂ« nĂ«nkuptuar, pĂ«r shembull, nga git daemon. PĂ«r tĂ« çaktivizuar ekzekutimin e «git archive» nĂ« git daemon, duhet tĂ« ndryshoni parametrin daemon.uploadArch me komandĂ«n «git config âglobal daemon.uploadArch false».
Gjithashtu mund të përmendet një dobësi tjetër (CVE-2022-41953) në produktin Git for Windows, e cila mundëson ekzekutimin e kodeve gjatë klonimit përmes ndërfaqes grafike nga depo të pa verifikuara. Problemi shkaktohet nga fakti se Git GUI për Windows, pas operacionit «checkout», aktivizon automatikisht disa komanda post-proçesi, siç është ekzekutimi i programit të kontrollit të drejtshkrimit, duke mbuluar edhe pemën e punës të klonuar (sulmi përfshin shtimin e kontrollit të drejtshkrimit në pemën e punës të depozitës).
Burimi: opennet.ru
