写点什么

Git Submodule 新漏洞已修复

  • 2018-10-15
  • 本文字数:629 字

    阅读完需:约 2 分钟

Git 社区披露了一个影响clone 和submodule 命令的安全漏洞,当存在漏洞的机器访问恶意库时,这些命令可以远程执行代码。这个由Mitre 分配了编号 CVE-2018-17456 的漏洞已在Git 2.19.1 中修复

要触发该漏洞,恶意库可以伪造一个.gitmodules,其中包含以破折号开头的URL。这将影响git clone --recurse-submodules 和git submodule update --recursive,因为它们会将这个以破折号开头的URL 递归地传递给git clone 或git submodule 子进程,它们会将该URL 解释为命令选项。这可能导致在本地机器上执行任意命令。这个漏洞类似于 CVE-2017-1000117 ,它也是通过伪造以破折号开头的 ssh URL 实现选项注入攻击,由 git 执行的 ssh 子进程会将这些 URL 解释为命令选项。目前还没有任何已知的不法行为。

我们还利用这段时间扫描了 GitHub 上所有的库,寻找它实际被用于实施攻击的证据。我们很高兴地告诉大家,没有发现攻击实例(现在,在我们的检测下,就没有实例可以添加了)。

正如 @joernchen 提交的修复漏洞的PR 所显示的那样,修复本身非常简单。不过,这一发现为.gitmodules 的全面审计提供了机会,它会针对其中的路径和URL 实现更严格的检查

如前所述,Git 2.19.1 包含了对这个漏洞的修复。另外,该补丁还被反向移植到了2.14.5、2.15.3、2.16.5、2.17.2 和2.18.1 版本。由于git 集成到了GitHub 项目(如GitHub Desktop 和Atom)中,这些项目也已经得到了修复,所以你最好尽快升级它们。

查看英文原文: New Git Submodule Vulnerability Patched

2018-10-15 04:527782
用户头像

发布了 1008 篇内容, 共 442.3 次阅读, 收获喜欢 346 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

Golang基础笔记三之数组和切片

Hunter熊

golang 数组 切片 切片扩容 扩容规律

AI 题库系统的主要功能

北京木奇移动技术有限公司

AI技术开发 软件外包公司 AI题库

AI 对冲基金模拟系统

qife122

金融科技 量化交易 AI投资

高度可定制的跨平台日历库

qife122

android 跨平台

YashanDB数据库未来发展趋势及技术展望

数据库砖家

3D灯光贴图渲染HDR Light Studio Xenon 破解补丁版 兼容Mac26系统及M芯片

Rose

Mac 虚拟机工具 VMware Fusion Pro 13中文版 含激活码 附详细安装教程

Rose

电商商品详情API接口:解锁电商创新与效率的新引擎

Noah

巨量IP代理“狂欢618 年中大放送”活动火热进行中

巨量HTTP

静态IP 代理IP http代理 socks5代理 隧道代理

嵌入式软件算法之PID闭环控制原理

芯动大师

嵌入式 PID 调参

YashanDB数据库数据压缩与存储优化方法

数据库砖家

最快24小时极速换新家,华为鸿蒙智家后装解决方案亮相HDC

新消费日报

我的 Vibe Coding 的第一个项目

Immerse

Straive收购SG Analytics

财见

YashanDB数据库灾难恢复演练及风险管理实操

数据库砖家

YashanDB数据库数据一致性保障机制详解

数据库砖家

如何通过CrossOver软件运行Windows游戏?CrossOver安装steam教程

阿拉灯神丁

macos steam CrossOver Mac下载 Mac游戏推荐 雷神加速器

YashanDB数据库灾难恢复方案与实施步骤

数据库砖家

白噪音Noizio for Mac,舒缓你的心情,提升工作效率!

Rose

极简开发、精准分发,构建鸿蒙生态服务分发智能便捷新体验

新消费日报

鸿蒙运动项目开发:项目运行环境切换器

王二蛋和他的张大花

移动行业减排8%,距净零仍需加速

财见

如何安装SideFX Houdini?3D影视特效渲染SideFX Houdini Mac详细图文教程分享

Rose

为什么说大家低估了 AI 的实际使用规模?实际情况如何?

Baihai IDP

人工智能 程序员 AI

线上会议丨离散元仿真技术(DEM)如何解锁食品制造新‘食’代"?

Altair RapidMiner

AI 数据分析 制造业 EDEM 离散元仿真

IBM研究:AI智能体应用崛起,企业超越试水阶段

财见

海尔位列谷歌&凯度BrandZ中国全球化品牌第6,蝉联行业第一

财见

mac电脑上U盘启动盘制作工具 balenaEtcher免费版

Rose

鸿蒙星闪,智能生活交响乐的指挥家

脑极体

AI

Alamofire - Swift 下的优雅 HTTP 网络库

qife122

swift HTTP

停止将AI局限于个人效率提升的用途

财见

Git Submodule新漏洞已修复_开源_Sergio De Simone_InfoQ精选文章