写点什么

Git Submodule 新漏洞已修复

  • 2018-10-15
  • 本文字数:629 字

    阅读完需:约 2 分钟

Git 社区披露了一个影响clone 和submodule 命令的安全漏洞,当存在漏洞的机器访问恶意库时,这些命令可以远程执行代码。这个由Mitre 分配了编号 CVE-2018-17456 的漏洞已在Git 2.19.1 中修复

要触发该漏洞,恶意库可以伪造一个.gitmodules,其中包含以破折号开头的URL。这将影响git clone --recurse-submodules 和git submodule update --recursive,因为它们会将这个以破折号开头的URL 递归地传递给git clone 或git submodule 子进程,它们会将该URL 解释为命令选项。这可能导致在本地机器上执行任意命令。这个漏洞类似于 CVE-2017-1000117 ,它也是通过伪造以破折号开头的 ssh URL 实现选项注入攻击,由 git 执行的 ssh 子进程会将这些 URL 解释为命令选项。目前还没有任何已知的不法行为。

我们还利用这段时间扫描了 GitHub 上所有的库,寻找它实际被用于实施攻击的证据。我们很高兴地告诉大家,没有发现攻击实例(现在,在我们的检测下,就没有实例可以添加了)。

正如 @joernchen 提交的修复漏洞的PR 所显示的那样,修复本身非常简单。不过,这一发现为.gitmodules 的全面审计提供了机会,它会针对其中的路径和URL 实现更严格的检查

如前所述,Git 2.19.1 包含了对这个漏洞的修复。另外,该补丁还被反向移植到了2.14.5、2.15.3、2.16.5、2.17.2 和2.18.1 版本。由于git 集成到了GitHub 项目(如GitHub Desktop 和Atom)中,这些项目也已经得到了修复,所以你最好尽快升级它们。

查看英文原文: New Git Submodule Vulnerability Patched

2018-10-15 04:527526
用户头像

发布了 1008 篇内容, 共 432.9 次阅读, 收获喜欢 346 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

隐私计算助力数据的安全流通与共享

星环科技

函数计算异步任务能力介绍 - 任务触发去重

Serverless Devs

消息队列 异步执行

【试用邀请】星环科技TDH社区版:让大数据分析触手可及

星环科技

A tour of gRPC:02 - 从proto生成代码

BUG侦探

gRPC RPC protocolBuffer

腾讯云发布CDW ClickHouse升级版,为海量数据实时分析场景提供极速体验

科技热闻

Java Agent 踩坑之 appendToSystemClassLoaderSearch 问题

阿里巴巴云原生

Java 阿里云 云原生

消息队列 RabbitMQ 遇上可观测--业务链路可视化

阿里巴巴云原生

阿里云 云原生 RabbitMQ 消息队列

腾讯云发布自动化交付和运维产品Orbit,推动企业应用全面云原生化

科技热闻

南京大学:新时代数字化人才培养方案探讨

星环科技

Sophon AutoCV:助力AI工业化生产,实现视觉智能感知

星环科技

星环科技数据安全管理平台 Defensor重磅发布

星环科技

Sophon KG升级3.1:打破数据间壁垒,解放企业生产力

星环科技

破解湖+仓混合架构顽疾,星环科技推出自主可控云原生湖仓一体平台

星环科技

SAAS服务都有哪些优势

Geek_99967b

小程序

华夏基金:基金行业数字化转型实践成果分享

星环科技

Sophon Base 3.1 推出MLOps功能,为企业AI能力运营插上翅膀

星环科技

微博评论高性能高可用架构设计(架构实战营 模块五作业)

Gor

小程序在产业互联网有「大」作为

Speedoooo

小程序 产业互联网 小程序容器 Web3.0 消费互联网

在线文本数字识别列表求和工具

入门小站

工具

我的远程办公初体验 | 社区征文

6个核桃

初夏征文

开发一对一直播平台源码有哪些重要的算法?

开源直播系统源码

软件开发 直播源码

从居家办公中感悟适配器模式 | 社区征文

云小梦

JavaScript 初夏征文

Freedom自由协议质押挖矿系统开发

开发微hkkf5566

2022 OpenVINO™ DevCon 大揭秘!英特尔携众多合作伙伴深化开发者生态建设,释放AI产业创新潜能

科技之家

CSDN无法复制问题

桥下本有油菜花

CSDN

高级性能测试工程师面试必问十大问题

老张

性能测试 软件测试面试

Sophon CE社区版上线,免费Get轻量易用、高效智能的数据分析工具

星环科技

解题元宇宙,网络游戏中的多元通信方案

融云 RongCloud

固态存储厂商忆联加入龙蜥社区,共建开源新生态

OpenAnolis小助手

开源 龙蜥社区 CLA 忆联 固态硬盘

“授权同意”落地压力大?隐私计算提供一种可能的合规“技术解”

Jessica@数牍

隐私保护 数据安全 隐私计算 授权同意 数据处理合规

架构实战营模块五作业

Geek_Q

架构

Git Submodule新漏洞已修复_开源_Sergio De Simone_InfoQ精选文章