设为首页收藏本站language→→ 语言切换

鸿鹄论坛

 找回密码
 论坛注册

QQ登录

先注册再绑定QQ

查看: 994|回复: 0
收起左侧

【每日安全资讯】Git 爆任意代码执行漏洞,所有使用者都受影响

[复制链接]
发表于 2018-6-8 13:58:46 | 显示全部楼层 |阅读模式

                               
登录/注册后可看大图
[size=0.8em]Git 由于在处理子模块代码库的设置档案存在漏洞,导致开发者可能遭受任代码执行攻击,多数代码托管服务皆已设置拒绝有问题的代码储存库,但建议使用者尽快更新,避免不必要的风险。
[size=0.8em]Microsoft Visual Studio 团队服务项目经理 Edward Thomson May 在 DevOps 博客中提到,Git 社区最近发现 Git 存在一个漏洞,允许黑客执行任意代码。 他敦促开发人员尽快更新客户端应用程序。 微软还采取了进一步措施,防止恶意代码库被推入微软的 VSTS(Visual Studio Team Services)。

                               
登录/注册后可看大图
[size=0.8em]此代码是 CVE 2018-11235 中的一个安全漏洞。 当用户在恶意代码库中操作时,他们可能会受到任意代码执行攻击。 远程代码存储库包含子模块定义和数据,它们作为文件夹捆绑在一起并提交给父代码存储库。 当这个代码仓库被来回复制时,Git 最初会将父仓库放到工作目录中,然后准备复制子模块。
[size=0.8em]但是,Git 稍后会发现它不需要复制子模块,因为子模块之前已经提交给父存储库,它也被写入工作目录,这个子模块已经存在于磁盘上。 因此,Git 可以跳过抓取文件的步骤,并直接在磁盘上的工作目录中使用子模块。
[size=0.8em]但是,并非所有文件都可以被复制。 当客户端复制代码库时,无法从服务器获取重要的配置。 这包括 .git 或配置文件的内容。 另外,在 Git 工作流中的特定位置执行的钩子(如Git)将在将文件写入工作目录时执行 Post-checkout 钩子。
[size=0.8em]不应该从远程服务器复制配置文件的一个重要原因就是,远程服务器可能提供由 Git 执行的恶意代码。
[size=0.8em]CVE 2018-11235 的漏洞正是犯了这个错误,所以 Git 有子模块来设置漏洞。 子模块存储库提交给父存储库,并且从未实际复制过。 子模块存储库中可能存在已配置的挂钩。 当用户再次出现时,恶意的父库会被精心设计。 将写入工作目录,然后 Git 读取子模块,将这些子模块写入工作目录,最后一步执行子模块存储库中的任何 Post-checkout 挂钩。
[size=0.8em]为了解决这个问题,Git 客户端现在将更仔细地检查子文件夹文件夹名称。 包含现在非法的名称,并且它们不能是符号链接,因此这些文件实际上必须存在于 .git 中,而不能位于工作目录中。
[size=0.8em]Edward ThomsonMay 提到,Git,VSTS 和大多数其他代码托管服务现在拒绝使用这些子模块配置的存储库来保护尚未更新的 Git 客户端。 Git 2.17.1 和 Windows 的 2.17.1 客户端软件版本已经发布,微软希望开发人员尽快更新。
[size=0.8em]* 来源:iThome
品质决定高度|十年成就领航
诺达网络技术有限公司(简称诺达网络),是教育+IT综合服务解决方案提供商。公司成立于2006年,先后在沈阳、长春、哈尔滨开设全资子公司。基于多年在教育与IT服务领域的经验沉淀,诺达以应用型人才培养为核心,建立了集“教育+、服务+、人才+、平台+”四大业务群为一体的服务平台,紧密围绕网络、信息安全、云计算、物联网、大数据等IT专业方向,扩散开展项目管理等课程,与思科、华为、红帽、甲骨文、神州光大等企业达成深度战略合作,打造校企协同培育人才链,为高等教育提供一站式教学解决方案;为企业提供高品质IT综合服务;为行业输送高素质应用型人才。


                               
登录/注册后可看大图


                               
登录/注册后可看大图
诺达网络经大连教育局批准设立“诺达计算机培训学校” ,并与100多所优质院校开展不同层次的教学育人合作。公司累计服务于全国1000个跨地域项目,为10000多名在校生提供实习实践,累计为高校输出5000多名应用型人才。


                               
登录/注册后可看大图
诺达网络教育团队拥有思科、华为、甲骨文、红帽等厂商认证讲师35人;项目团队认证工程师超过100人。公司自成立以来,持续保持35%年复合增长,始终践行于中国教育产业的变革与发展。


                               
登录/注册后可看大图
了解更多详情请咨询400-886 -1677热线

                               
登录/注册后可看大图

                               
登录/注册后可看大图
长按二维码关注更多资讯


                               
登录/注册后可看大图
品质决定高度|十年成就领航

                               
登录/注册后可看大图

                               
登录/注册后可看大图

                               
登录/注册后可看大图

                               
登录/注册后可看大图


您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2024-4-19 02:04 , Processed in 0.052297 second(s), 7 queries , Redis On.  

  Powered by Discuz!

  © 2001-2024 HH010.COM

快速回复 返回顶部 返回列表