成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Git 爆任意代碼執(zhí)行漏洞,所有使用者都受影響

新聞 漏洞
Git 由于在處理子模塊代碼庫的設(shè)置檔案存在漏洞,導致開發(fā)者可能遭受任代碼執(zhí)行攻擊,多數(shù)代碼托管服務皆已設(shè)置拒絕有問題的代碼儲存庫,但建議使用者盡快更新,避免不必要的風險。

Git 由于在處理子模塊代碼庫的設(shè)置檔案存在漏洞,導致開發(fā)者可能遭受任代碼執(zhí)行攻擊,多數(shù)代碼托管服務皆已設(shè)置拒絕有問題的代碼儲存庫,但建議使用者盡快更新,避免不必要的風險。

Microsoft Visual Studio 團隊服務項目經(jīng)理 Edward Thomson May 在 DevOps 博客中提到,Git 社區(qū)最近發(fā)現(xiàn) Git 存在一個漏洞,允許黑客執(zhí)行任意代碼。 他敦促開發(fā)人員盡快更新客戶端應用程序。 微軟還采取了進一步措施,防止惡意代碼庫被推入微軟的 VSTS(Visual Studio Team Services)。

[[231111]]

此代碼是 CVE 2018-11235 中的一個安全漏洞。 當用戶在惡意代碼庫中操作時,他們可能會受到任意代碼執(zhí)行攻擊。 遠程代碼存儲庫包含子模塊定義和數(shù)據(jù),它們作為文件夾捆綁在一起并提交給父代碼存儲庫。 當這個代碼倉庫被來回復制時,Git 最初會將父倉庫放到工作目錄中,然后準備復制子模塊。

但是,Git 稍后會發(fā)現(xiàn)它不需要復制子模塊,因為子模塊之前已經(jīng)提交給父存儲庫,它也被寫入工作目錄,這個子模塊已經(jīng)存在于磁盤上。 因此,Git 可以跳過抓取文件的步驟,并直接在磁盤上的工作目錄中使用子模塊。

但是,并非所有文件都可以被復制。 當客戶端復制代碼庫時,無法從服務器獲取重要的配置。 這包括 .git 或配置文件的內(nèi)容。 另外,在 Git 工作流中的特定位置執(zhí)行的鉤子(如Git)將在將文件寫入工作目錄時執(zhí)行 Post-checkout 鉤子。

不應該從遠程服務器復制配置文件的一個重要原因就是,遠程服務器可能提供由 Git 執(zhí)行的惡意代碼。

CVE 2018-11235 的漏洞正是犯了這個錯誤,所以 Git 有子模塊來設(shè)置漏洞。 子模塊存儲庫提交給父存儲庫,并且從未實際復制過。 子模塊存儲庫中可能存在已配置的掛鉤。 當用戶再次出現(xiàn)時,惡意的父庫會被精心設(shè)計。 將寫入工作目錄,然后 Git 讀取子模塊,將這些子模塊寫入工作目錄,最后一步執(zhí)行子模塊存儲庫中的任何 Post-checkout 掛鉤。

為了解決這個問題,Git 客戶端現(xiàn)在將更仔細地檢查子文件夾文件夾名稱。 包含現(xiàn)在非法的名稱,并且它們不能是符號鏈接,因此這些文件實際上必須存在于 .git 中,而不能位于工作目錄中。

Edward ThomsonMay 提到,Git,VSTS 和大多數(shù)其他代碼托管服務現(xiàn)在拒絕使用這些子模塊配置的存儲庫來保護尚未更新的 Git 客戶端。 Git 2.17.1 和 Windows 的 2.17.1 客戶端軟件版本已經(jīng)發(fā)布,微軟希望開發(fā)人員盡快更新。

責任編輯:張燕妮 來源: iThome
相關(guān)推薦

2009-05-30 10:04:56

2021-01-28 17:32:44

Sudo漏洞Linux發(fā)行版

2022-08-15 08:28:52

漏洞底層框架Electron

2020-08-12 21:49:56

安全瀏覽器技術(shù)

2014-04-29 11:18:27

2017-10-12 06:42:16

Tomcat代碼漏洞

2016-03-03 10:01:54

2025-02-14 23:13:14

2023-07-10 21:25:20

2025-03-28 10:31:17

2013-09-12 15:36:31

2021-03-09 09:06:33

PythonBug漏洞

2013-11-26 09:45:36

2022-01-27 10:07:58

PwnKit漏洞攻擊

2022-08-10 12:01:50

DrayTek路由器漏洞

2013-05-22 10:28:19

2020-07-30 23:17:45

漏洞網(wǎng)絡(luò)安全攻擊

2011-12-26 10:17:12

2023-07-27 16:48:13

2016-12-26 16:21:11

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 狠狠亚洲 | 91久久精品一区二区二区 | 精品国产乱码久久久久久闺蜜 | 日韩1区 | 久久精品一区二区三区四区 | 国产成人aⅴ | 黄色国产大片 | 国产一级视频在线 | 国产精品一区在线观看 | 国产综合视频 | 一级黄在线观看 | 国产精品自拍视频网站 | 三级成人在线观看 | a黄在线观看 | 91中文字幕在线 | 四虎影视免费观看 | 古典武侠第一页久久777 | 中文字幕在线二区 | 天堂在线中文 | 日韩欧美精品 | 高清久久久 | 欧美簧片| 一级免费看 | 国产欧美精品一区二区 | 91麻豆精品国产91久久久资源速度 | 免费一二区 | 日韩在线播放视频 | 乱一性一乱一交一视频a∨ 色爱av | 爱草视频 | 一区二区三区中文字幕 | 亚洲网站在线观看 | 亚洲 精品 综合 精品 自拍 | 日韩国产免费 | 欧美成人综合 | 国产精品视频网 | 国产精品国产三级国产aⅴ浪潮 | 日韩高清在线观看 | 精品亚洲一区二区 | 久久精品亚洲欧美日韩精品中文字幕 | 日韩免费 | 夜夜爽99久久国产综合精品女不卡 |