Janë publikuar versionet e korrigjimit për sistemin e menaxhimit të kodit burimor Git 2.38.1, 2.30.6, 2.31.5, 2.32.4, 2.33.5, 2.34.5, 2.35.5, 2.36.3 dhe 2.37.4, të cilat korrigjojnë dy dobësi që shfaqen gjatë përdorimit të komandës 'git clone' në modin '--recurse-submodules' me repository të pa verifikuara dhe gjatë përdorimit të modit interaktiv të 'git shell'. Mund të ndiqni lëshimet e përditësimeve të pakove në distribucione të ndryshme si Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD.
- CVE-2022-39253 â njĂ« vulnerabilitet qĂ« lejon njĂ« sulmues, qĂ« kontrollon pĂ«rmbajtjen e depozitĂ«s sĂ« klonuar, tĂ« ketĂ« qasje nĂ« tĂ« dhĂ«na tĂ« ndjeshme nĂ« sistemin e pĂ«rdoruesit, pĂ«rmes vendosjes nĂ« katalogun $GIT_DIR/objects tĂ« depozitĂ«s sĂ« klonuar lidhjeve simbolike me skedarĂ«t e interesit. Problemi shfaqet vetĂ«m gjatĂ« klonimit lokal (nĂ« modalitetin "âlocal", i pĂ«rdorur kur tĂ« dhĂ«nat e synuara dhe burimor tĂ« klonimit ndodhen nĂ« tĂ« njĂ«jtin seksion) ose gjatĂ« klonimit tĂ« njĂ« depozite tĂ« dĂ«mshme, e paketuar si njĂ« submodul nĂ« njĂ« depo tĂ« tjera (p.sh., gjatĂ« pĂ«rfshirjes rekursive tĂ« submodulave me komandĂ«n "git clone ârecurse-submodules").
Vulnerabiliteti shkaktohet nga fakti se nĂ« modalitetin e klonimit "âlocal", git transferon pĂ«rmbajtjen e $GIT_DIR/objects nĂ« katalogun e synuar (krijon lidhje tĂ« forta ose kopje skedash), duke realizuar ç'kĂ«putjen e lidhjeve simbolike (dmth, nĂ« fund, nĂ« katalogun e synuar kopjohen jo lidhjet simbolike, por skedarĂ«t pĂ«rkatĂ«s qĂ« tregojnĂ« lidhjet). PĂ«r tĂ« bllokuar manifestimin e vulnerabilitetit nĂ« versionet e reja tĂ« git, Ă«shtĂ« ndaluar klonimi i repozitoreve nĂ« modalitetin "âlocal" qĂ« pĂ«rmbajnĂ« lidhje simbolike nĂ« katalogun $GIT_DIR/objects. PĂ«r mĂ« tepĂ«r, vlera e parametrave tĂ« zakonshme protocol.file.allow Ă«shtĂ« ndryshuar nĂ« "user", qĂ« e bĂ«n operacionet e klonimit duke pĂ«rdorur protokollin file:// tĂ« klasifikuara si tĂ« pasigurta.
- CVE-2022-39260 â mbushje tĂ« numrave tĂ« plotĂ« nĂ« funksionin split_cmdline(), qĂ« pĂ«rdoret nĂ« komandĂ«n "git shell". Problemi mund tĂ« pĂ«rdoret pĂ«r tĂ« sulmuar pĂ«rdoruesit, tĂ« cilĂ«t i pĂ«rdorin "git shell" si shell pĂ«r hyrje dhe Ă«shtĂ« aktivizuar modaliteti interaktiv i punĂ«s (krijohet skedari $HOME/git-shell-commands). Eksplorimi i vulnerabilitetit mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« rastĂ«sishĂ«m nĂ« sistem duke kaluar njĂ« komandĂ« tĂ« formuar nĂ« mĂ«nyrĂ« tĂ« veçantĂ«, e cila ka njĂ« madhĂ«si mĂ« tĂ« madhe se 2 GB.
Burimi: opennet.ru
