大数跨境
0
0

Git 存在多个漏洞,开发人员应及时更新

Git 存在多个漏洞,开发人员应及时更新 代码卫士
2022-04-14
0
导读:立即修复

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


Git中存在两个漏洞,其中更严重的 CVE-2022-24765可导致攻击者执行任意命令。Windows 版本和多用户机器上使用的 Git版本面临的风险最大。


GitHub 发布安全公告指出, “该漏洞 (CVE-2022-24765)影响在多用户机器上工作的用户,恶意人员可在受害者当前工作目录之上的共享位置中创建 .git 目录。例如,在Windows 上,攻击者可创建 C:\.git\config,导致所有仓库之外发生的git 调用读取其配置的值。由于某些配置变量(如 core.fsmonitor)触发Git 执行任意命令,因此在共享机器上工作时,它可导致任意命令执行。”

GitHub 建议软件开发人员将系统更新至 Git v2.35.2,防止攻击者获得目标系统上的写权限,从而发动攻击。

第二个漏洞 (CVE-2022-24767) 仅影响Windows 版本的Git 卸载器。从 GitHub 发布的安全公告可知,它和第一个缺陷一样,要发动潜在攻击,首先需要某种级别的受陷访问权限。

攻击需要在目标系统上植入恶意 .dll 文件。建议用户更新至 Windows 版Git v2.35.2,但同样可采取一些临时缓解措施。这些漏洞是 Lockheed Martin 的红队研究员发现的。

GitHub 提供了中心化的 Git 仓库位置,标记软件更新要求。




代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com






推荐阅读

在线阅读版:《2021中国软件供应链安全分析报告》全文

谷歌和GitHub 联手提出新方法,提振软件供应链安全

GitLab 严重漏洞可用于接管用户账户

GitLab 严重漏洞可导致攻击者窃取runner 注册令牌

逾3万台 GitLab 服务器仍未修复严重漏洞




原文链接

https://portswigger.net/daily-swig/git-security-vulnerabilities-prompt-updates


题图:Pixabay License



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~

【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 1774
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读32
粉丝0
内容1.8k