写点什么

Git Submodule 新漏洞已修复

  • 2018-10-15
  • 本文字数:629 字

    阅读完需:约 2 分钟

Git 社区披露了一个影响clone 和submodule 命令的安全漏洞,当存在漏洞的机器访问恶意库时,这些命令可以远程执行代码。这个由Mitre 分配了编号 CVE-2018-17456 的漏洞已在Git 2.19.1 中修复

要触发该漏洞,恶意库可以伪造一个.gitmodules,其中包含以破折号开头的URL。这将影响git clone --recurse-submodules 和git submodule update --recursive,因为它们会将这个以破折号开头的URL 递归地传递给git clone 或git submodule 子进程,它们会将该URL 解释为命令选项。这可能导致在本地机器上执行任意命令。这个漏洞类似于 CVE-2017-1000117 ,它也是通过伪造以破折号开头的 ssh URL 实现选项注入攻击,由 git 执行的 ssh 子进程会将这些 URL 解释为命令选项。目前还没有任何已知的不法行为。

我们还利用这段时间扫描了 GitHub 上所有的库,寻找它实际被用于实施攻击的证据。我们很高兴地告诉大家,没有发现攻击实例(现在,在我们的检测下,就没有实例可以添加了)。

正如 @joernchen 提交的修复漏洞的PR 所显示的那样,修复本身非常简单。不过,这一发现为.gitmodules 的全面审计提供了机会,它会针对其中的路径和URL 实现更严格的检查

如前所述,Git 2.19.1 包含了对这个漏洞的修复。另外,该补丁还被反向移植到了2.14.5、2.15.3、2.16.5、2.17.2 和2.18.1 版本。由于git 集成到了GitHub 项目(如GitHub Desktop 和Atom)中,这些项目也已经得到了修复,所以你最好尽快升级它们。

查看英文原文: New Git Submodule Vulnerability Patched

2018-10-15 04:527411
用户头像

发布了 1008 篇内容, 共 428.8 次阅读, 收获喜欢 346 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

从工具到伙伴:轻帆云智能ITSM引领服务提供商(MSP)重构IT服务管理新范式

云智慧AIOps社区

ITSM ITSM软件 工单管理系统 工单管理

Scrutiny 9 for mac 网站SEO优化工具

Rose

隐私安全 + 多场景适配:AnyGo for Mac 重新定义虚拟定位体验

Rose

Cherry Studio+魔搭MCP一键发笔记,日更30条还能准时下班

测试人

人工智能

北电数智星火,照亮数字中国的AI生产力图景

脑极体

AI

跨平台youtube音乐转换器:MediaHuman YouTube to MP3 Converter

Rose

UnlockGo for Mac:一键绕过 Apple ID 锁,轻松解除设备限制

Rose

中昊芯英创始人及董事长杨龚轶凡荣获2025年度新时代青年先锋奖​

科技热闻

如何挑选一款优质的舞台租赁LED显示屏?

Dylan

LED LED display LED显示屏 舞台表演 LED屏幕

微店商品详情API接口(附代码示例)

tbapi

微店商品详情接口 微店API 微店数据采集 微店商品详情采集

基于 Amazon Bedrock 的电商行业图片检索解决方案

亚马逊云科技 (Amazon Web Services)

MWeb Pro for mac 博客生成编辑器

Rose

macOS Sequoia 15(Macos15系统)安装包分享

Rose

AI 搜索开放平台 x Qwen3:智能搜索全栈解决方案新升级

阿里云大数据AI技术

人工智能 AI搜索 Qwen3

假期结束!上上强度!

王中阳Go

go面试题

《算法导论(第4版)》阅读笔记:p7-p8

codists

算法

区块链 App 的开发

北京木奇移动技术有限公司

区块链技术 软件外包公司 APP开发公司

Nuxt3还能用吗?

溪抱鱼

Vue SEO nextjs nuxt next

UCUXD,设计师的AI-UX成长笔记

科技热闻

VMware ESXi 8.0U3e macOS Unlocker & OEM BIOS Dell (戴尔) 定制版

sysin

esxi

HPE推出零信任网络与私有云运维解决方案

科技热闻

Splunk Enterprise:实时数据分析与可视化

Rose

qwen模型 MindIE PD分离部署问题定位

AI布道Mr.Jin

区块链 App 的测试

北京木奇移动技术有限公司

区块链技术 软件外包公司 APP外包公司

区块链 App 的安全性

北京木奇移动技术有限公司

区块链技术 APP开发 软件外包公司

从驾驶员到智能驾驶:汽车智能化进程中的控制与仿真技术

DevOps和数字孪生

Dimension 2020中文版(附dn2020激活补丁)mac/win

Rose

立夏 | 立足当夏,向阳而生

中烟创新

如何打造一个高并发系统?

量贩潮汐·WholesaleTide

高并发

YashanDB 开机自启配置全攻略:重启系统也不怕!

数据库砖家

数据库

Native Instruments KOMPLETE 12系列音乐制作套装 Mac版

Rose

Git Submodule新漏洞已修复_开源_Sergio De Simone_InfoQ精选文章