Git修補5個漏洞,其中包含子模組複製儲存庫產生的RCE漏洞
· 2024-05-21

軟體協同開發不可或缺的工具Git,在5月中發布資安漏洞修補的改版,揭露儲存庫複製過程的問題

其中最受到關注的漏洞是CVE-2024-32002,Git開發團隊將此漏洞的嚴重程度評為9.1分(滿分10分),當大家在Windows或macOS電腦使用子模組(submodules)對軟體儲存庫進行Git處理時,可在Git執行複製(clone)作業的過程當中進行操弄,趁機執行來自git/資料夾的掛勾(hook),而此舉將導致遠端執行程式碼(RCE)的資安危機。

負責維護Git for Windows 的微軟軟體工程師Johannes Schindelin表示,具有子模組的儲存庫,能夠透過一些方法利用Git的程式臭蟲,因此當進到寫入檔案的階段,資料不會寫入子模組的工作區(worktree),而是寫入名為.git/的資料夾。

之所以發生這樣的狀況,Johannes Schindelin認為可能是因為Git處理資料夾與符號連結路徑時,只有名稱大小寫的差別,而容易搞混,所以Git會寫入其中一個位置,但不會兩個都寫入。這樣的混淆狀況可用來操弄Git,使其在複製作業進行之際,也同時寫入一個可被執行的掛勾機制,如此一來,用戶將無法檢測當中執行的程式碼。

根據資安媒體Help Net Security持續追蹤,漏洞懸賞平臺公司Bugcrowd資安維運團隊領導人Amal Murali,在5月19日公布CVE-2024-32002漏洞濫用的概念驗證技術研究

至於CVE-2024-32004、CVE-2024-32465這兩個高風險漏洞的嚴重程度,Git團隊分別評為8.2分與7.4分。

就CVE-2024-32004而言,問題發生在服務多個使用者的系統當中,攻擊者可以特製1個本機儲存庫,貌似複製作業只進行到一部分而產生丟失物件的狀況,因此,當這個殘缺的儲存庫後續透過Git進行複製時,Git會在具有使用者完整權限執行複製作業的同時,而得以任意執行程式碼。

CVE-2024-32465的問題也是與複製Git儲存庫有關,若有人拿到內含Git儲存庫完整副本的ZIP壓縮檔,不應該被視為安全可信的狀態,原則上,在本機電腦進行Git複製時,這類可疑的儲存庫會被清理掉,然而,在未修補這個漏洞的Git版本,卻能複製包含Git儲存庫的ZIP壓縮檔時,略過相關的防護機制,有心人士可藉此疏漏而能執行不安全的掛鉤機制。

热门文章
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
首页
游戏
合作
发现
我的