Shpërthimi i Git 2.35.2 me rregullimin e vulnerabiliteteve

Janë publikuar versionet e korrigjuara të sistemit të menaxhimit të të dhënave të shpërndarë Git 2.35.2, 2.30.3, 2.31.2, 2.32.1, 2.33.2 dhe 2.34.2, në të cilat janë eliminuar dy vulnerabilitete:

  • CVE-2022-24765 — nĂ« sistemet multi-pĂ«rdorues me katalogĂ« tĂ« pĂ«rbashkĂ«t, Ă«shtĂ« identifikuar njĂ« mundĂ«si pĂ«r tĂ« organizuar njĂ« sulm qĂ« mundĂ«son ekzekutimin e komandave tĂ« pĂ«rcaktuara nga pĂ«rdorues tĂ« tjerĂ«. Sulmuesi mund tĂ« krijojĂ« njĂ« katalog «.git» nĂ« vende qĂ« pĂ«rputhen me pĂ«rdorues tĂ« tjerĂ« (p.sh., nĂ« katalogĂ« tĂ« pĂ«rbashkĂ«t ose katalogĂ« me skedarĂ« pĂ«rkohĂ«sorĂ«) dhe tĂ« vendosĂ« brenda tij njĂ« skedar konfigurimi «.git/config» me cilĂ«sime pĂ«r proceset qĂ« thirren gjatĂ« ekzekutimit tĂ« komandave git (p.sh., pĂ«r tĂ« organizuar ekzekutimin e kodit, mund tĂ« pĂ«rdoret parametri core.fsmonitor).

    Proceset e përcaktuara në «.git/config» do të thirren me të drejta të një përdoruesi tjetër, nëse ky përdorues përdor git në një katalog që ndodhet një nivel më lart se sub-katalogu «.git» i krijuar nga sulmuesi. Për më tepër, thirrja mund të bëhet drejtpërdrejt, për shembull, gjatë përdorimit të redaktorëve të kodit me mbështetje për git, si VS Code dhe Atom, ose gjatë përdorimit të shtesave që ekzekutojnë «git status» (p.sh., Git Bash ose posh-git). Në versionin Git 2.35.2, vulnerabiliteti u bllokua përmes ndryshimeve në logjikën e kërkimit të «.git» në katalogët nënkuptues (katalogu «.git» tani nuk merret parasysh nëse i përket një përdoruesi tjetër).

  • CVE-2022-24767 — njĂ« vulnerabilitet specifik pĂ«r platformĂ«n Windows, i cili mundĂ«son ekzekutimin e kodit me privilegje SYSTEM gjatĂ« realizimit tĂ« operacionit tĂ« fshirjes (Uninstall) tĂ« programit Git pĂ«r Windows. Problemi shkaktohet nga fakti qĂ« programi i fshirjes ekzekutohet nĂ« njĂ« katalog pĂ«rkohĂ«sor tĂ« aksesueshĂ«m pĂ«r pĂ«rdoruesit e sistemit. Sulmi realizohet pĂ«rmes vendosjes sĂ« DLL-ve zĂ«vendĂ«suese nĂ« katalogun pĂ«rkohĂ«sor, tĂ« cilat do tĂ« ngarkohen gjatĂ« nisjes sĂ« programit tĂ« fshirjes me privilegje SYSTEM.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster