Уязвимость Git: Выполнение Произвольных Команд

В Git обнаружена новая критическая уязвимость CVE-2014-9390, которая позволяет выполнять произвольные команды на клиенте.



Уязвимость Git: выполнение произвольных команд

Сущность уязвимости заключается в возможности совершить .

Git/конфигурация , что эквивалентно пути службы .

git/конфигурация в файловых системах, нечувствительных к регистру.

Это дает возможность инициировать запуск произвольных команд на клиенте.

Как правило, этой уязвимости подвержены рабочие станции под управлением Windows и Mac OS X; Системы Linux будут уязвимы, если используются файловые системы, нечувствительные к регистру.

В соответствии с объявление в информационном бюллетене Linux-ядро

Ранее мы разрешали фиксацию в «.

Git/config», однако в файловых системах, нечувствительных к регистру, это позволяло выполнять фиксацию в «.

git/config», что определенно не является ожидаемым поведением программы.

Git теперь запрещает использование «.

Git» (в любом случае) в пути.

В Windows определенные пути также могут отображаться в .

git , Например, git~1/конфигурация дает доступ к .

git/конфигурация .

Файловая система HFS+ также может предоставить доступ к этому пути при использовании символов Юникода, например.

.

g\u200cit/config .

Такие пути теперь будут отклоняться Git в потенциально уязвимых системах.

В других системах, таких как Linux, можно намеренно включить аналогичное поведение системы, чтобы обеспечить кросс-платформенную функциональность и в целом повысить безопасность.

Вы можете проверить наличие проблем, используя мерзавец fsck .

Следующие исправления уже выпущены:

Интересно, что эксплуатация уязвимости на GitHub невозможна.

Сразу после появления информации об ошибке сотрудники компании запретили новые вредоносные коммиты и проверили все существующие репозитории на наличие CVE-2014-9390. Теги: #git #github #security #уязвимость #информационная безопасность #программирование #git #системы контроля версий #github

Вместе с данным постом часто просматривают:

Автор Статьи


Зарегистрирован: 2019-12-10 15:07:06
Баллов опыта: 0
Всего постов на сайте: 0
Всего комментарий на сайте: 0
Dima Manisha

Dima Manisha

Эксперт Wmlog. Профессиональный веб-мастер, SEO-специалист, дизайнер, маркетолог и интернет-предприниматель.