写点什么

Git Submodule 新漏洞已修复

  • 2018-10-15
  • 本文字数:629 字

    阅读完需:约 2 分钟

Git 社区披露了一个影响clone 和submodule 命令的安全漏洞,当存在漏洞的机器访问恶意库时,这些命令可以远程执行代码。这个由Mitre 分配了编号 CVE-2018-17456 的漏洞已在Git 2.19.1 中修复

要触发该漏洞,恶意库可以伪造一个.gitmodules,其中包含以破折号开头的URL。这将影响git clone --recurse-submodules 和git submodule update --recursive,因为它们会将这个以破折号开头的URL 递归地传递给git clone 或git submodule 子进程,它们会将该URL 解释为命令选项。这可能导致在本地机器上执行任意命令。这个漏洞类似于 CVE-2017-1000117 ,它也是通过伪造以破折号开头的 ssh URL 实现选项注入攻击,由 git 执行的 ssh 子进程会将这些 URL 解释为命令选项。目前还没有任何已知的不法行为。

我们还利用这段时间扫描了 GitHub 上所有的库,寻找它实际被用于实施攻击的证据。我们很高兴地告诉大家,没有发现攻击实例(现在,在我们的检测下,就没有实例可以添加了)。

正如 @joernchen 提交的修复漏洞的PR 所显示的那样,修复本身非常简单。不过,这一发现为.gitmodules 的全面审计提供了机会,它会针对其中的路径和URL 实现更严格的检查

如前所述,Git 2.19.1 包含了对这个漏洞的修复。另外,该补丁还被反向移植到了2.14.5、2.15.3、2.16.5、2.17.2 和2.18.1 版本。由于git 集成到了GitHub 项目(如GitHub Desktop 和Atom)中,这些项目也已经得到了修复,所以你最好尽快升级它们。

查看英文原文: New Git Submodule Vulnerability Patched

2018-10-15 04:527298
用户头像

发布了 1008 篇内容, 共 419.7 次阅读, 收获喜欢 346 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

攻防演练中红队的内网横向扩展

穿过生命散发芬芳

6月月更 攻防演练

力扣每日一练之数组中篇Day2

京与旧铺

6月月更

2022华为全球校园AI算法精英大赛即将升级启航,等你来战,开拓未来边界

最新动态

链上智能合约Dapp系统开发部署搭建

薇電13242772558

区块链 智能合约

从华为WeAutomate数字机器人论坛,看政企领域的“政务新智理”

王吉伟频道

RPA 数字化转型 华为WeAutomate 政务新智理 数字政府

浅谈融云即时通讯服务「日志优化」

融云 RongCloud

数据库每日一题---第18天:每天的领导和合伙人

知心宝贝

数据库 大数据 前端 后端 6月月更

AIOps落地五大原则(二):价值路线

BizSeer必示科技

flutter系列之:flutter中的builder

程序那些事

flutter 程序那些事 6月月更

数据资产管理

奔向架构师

数据资产 数据管理 6月月更

透过华为军团看科技之变(四):互动媒体(音乐)

脑极体

解密抖音春节红包背后的技术设计与实践

JackJiang

架构设计 短视频 社交产品

覆盖接入2w+交通监测设备,EMQ为深圳市打造交通全要素数字化新引擎

EMQ映云科技

物联网 IoT 智慧交通 实践案例 6月月更

客户案例|观测云助力合思信息升级新一代可观测平台

观测云

稳住了,别抖!—— 看GetX 的Worker如何防抖

岛上码农

flutter ios 前端 安卓开发 6月月更

Larix真正的去中心化借贷平台,并开启double Mining活动

鳄鱼视界

百度安全再次亮相高性能计算国际顶会SC 2022 — 采用Fuzzing技术防护高性能计算静默数据损坏安全风险

百度安全

百度安全 百度安全实验室 高性能计算国际顶会 SC 2022 Fuzzing技术防护

AWS的运营管理类服务

冯亮

云计算 AWS

云上弹性高性能计算,支持生命科学产业高速发展、降本增效

阿里云弹性计算

HPC 高性能计算 生命科学 药物设计

如何把企业内部碎片信息系统化?

小炮

对讲功能在远程办公中的应用 | 社区征文

Changing Lin

初夏征文

Android 修改系统音量及监听

yechaoa

android 6月月更 AudioManager

A/B测试助力游戏业务增长

字节跳动数据平台

游戏开发 游戏 ab测试 游戏运营

统一日志

卢卡多多

日志 6月月更

vue导航路由

小恺

6月月更

一问带你彻底了解JVM-Java虚拟机内存区域详解

派大星

JVM

前后端如何并行开发,云端mock了解一下

Liam

前端 前端开发 Mock Mock 服务 前端工具

毕业回馈!Apache Doris 社区所有贡献者来领礼品啦!

SelectDB

数据库 数据湖 开源项目 apache doris 社区活动

喜讯!云效度量能力获信通院先进级评估

阿里云云效

云计算 阿里云 DevOps 研发效能 研发

LP流动性质押挖矿分红dapp系统开发合约定制

开发微hkkf5566

携手腾竞体育后,英特尔IMC如何加速电竞生态正循环?

科技之家

Git Submodule新漏洞已修复_开源_Sergio De Simone_InfoQ精选文章