Përditësimi Git me eliminimin e një tjetër dobësie

Publikuar çlirimet e korrigjimit për sistemin e kontrollit të shpërndarë të teksteve burimore Git 2.26.2, 2.25.4, 2.24.3, 2.23.3, 2.22.4, 2.21.3, 2.20.4, 2.19.5, 2.18.4 dhe 2.17.5, në të cilat është eliminuar vulnerabiliteti (CVE-2020-11008), që i ngjan problemin, e eliminuar javën e kaluar. Vulnerabiliteti i ri gjithashtu preku menaxherët "credential.helper" dhe eksploatohet gjatë transmetimit të një URL-je të formatuar në mënyrë specifike, e cila përmban një karakter të ri, një host bosh ose një skemë kërkese të paqenësuar. Gjatë përpunimit të një URL-je të tillë, credential.helper dërgon informacionin rreth akreditaleve që nuk korrespondojnë me protokollin ose hostin e kërkuar.

Në krahasim me problemin e kaluar, gjatë shfrytëzimit të vulnerabilitetit të ri, sulmuesi nuk mund të kontrollojë drejtpërdrejt hostin nga i cili do të dërgohen akreditalet e huaja. Akreditalet që do të rrjedhin varen nga veçoritë e përpunimit të parametrave të munguar "host" në credential.helper. Problemi qëndron në faktin se fushat bosh në URL interpretohen nga shumë menaxherë credential.helper si udhëzime për të aplikuar në kërkesat aktuale çdo akreditale. Kështu, credential.helper mund të dërgojë akreditalet e ruajtura për një server tjetër në serverin e caktuar në URL-në e sulmuesit.

Problemi shfaqet gjatĂ« kryerjes sĂ« operacioneve tĂ« tilla si "git clone" dhe "git fetch", por Ă«shtĂ« mĂ« i rrezikshĂ«m gjatĂ« pĂ«rpunimit tĂ« submodulave — gjatĂ« ekzekutimit tĂ« "git submodule update" automatikisht pĂ«rpunohen URL-tĂ« e caktuara nĂ« skedarin .gitmodules tĂ« depozitĂ«s. Si njĂ« mĂ«nyrĂ« pĂ«r tĂ« bllokuar problemin rekomandohet mos pĂ«rdorni credential.helper kur rĂ«ndoheni me depozita publike dhe mos aplikoni "git clone" nĂ« modin "—recurse-submodules" me depozita tĂ« pa verifikueshme.

E propozuar nĂ« versionet e reja tĂ« Git korrigjimin ndalon thirrjen e credential.helper pĂ«r URL-tĂ« qĂ« pĂ«rmbajnĂ« vlera tĂ« papranueshme (pĂ«r shembull, kur vendosen tri slashe nĂ« vend tĂ« dyve — "http:///host" ose pa skemĂ«n e protokollit — "http::ftp.example.com/"). Problemi preku menaxherĂ«t store (depozita e brendshme e akreditalĂ«ve Git), cache (nĂ« tĂ« brendshĂ«m tĂ« mbajtur tĂ« akreditalĂ«ve tĂ« futur) dhe osxkeychain (depo pĂ«r macOS). Menaxheri i AkreditalĂ«ve tĂ« Git (depo pĂ«r Windows) nuk Ă«shtĂ« i prekshĂ«m nga vulnerabiliteti.

Për të ndjekur publikimin e përditësimeve të paketave në distribucione mund të jetë në faqet Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, ALT, FreeBSD.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster