Slackware Linux 14.0 / 14.1 / 14.2 / 15.0 / 當前版 git 多個弱點 (SSA:2023-115-01)

high Nessus Plugin ID 174764

概要

遠端 Slackware Linux 主機缺少 git 的安全性更新。

說明

遠端主機上安裝的 git 版本低於 2.30.9 / 2.35.8 / 2.40.1。因此,它受到 SSA:2023-115-01 公告中提及的多個弱點影響。

- Git 是一款修訂版控制系統。在低於 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 的版本中,透過向「git apply --reject」提供特製的輸入,可以藉助部分控制的內容 (對應於來自指定修補程式的遭拒絕區塊) 覆寫工作樹狀結構之外的路徑。 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 版現已提供修正。因應措施是,從不受信任的來源套用修補程式時,避免將「git apply」與「--reject」搭配使用。在套用前使用「git apply --stat」檢查修補程式;避免套用在與「*.rej」檔案對應的連結處會產生衝突的項目。 (CVE-2023-25652)

- 在 Git for Windows (Git 的 Windows 連接埠) 中,安裝程式未隨附任何當地語系化訊息。因此,預期 Git 完全不會本地化訊息,並略過 gettext 初始化。
但是,由於 MINGW 套件中的變更,「gettext()」函式的隱含初始化不再使用執行階段前置詞,而是使用硬式編碼路徑 「C: \mingw64\share\locale」以尋找本地化訊息。由於任何經過驗證的使用者都有權在「C: \」(因為「C: \mingw64」通常不存在) 中建立資料夾,低權限使用者可能將假的訊息放置在「git.exe」會在 2.40.1版中擷取訊息的位置。此弱點相對難以遭惡意利用,且需要發動社交工程攻擊。例如,複製結尾的合法訊息可遭到惡意修改,以要求使用者將其網頁瀏覽器導向惡意網站,而使用者可能會認為該訊息來自 Git 且是合法的。不過,它確實需要攻擊者的本機寫入存取權,這會降低此攻擊媒介產生影響的可能性。 2.40.1 版包含針對此問題的修補程式。您可以使用一些因應措施。不要在具有共用帳戶的 Windows 機器上工作,或建立一個「C: \mingw64」資料夾,並將其留空。具有管理權限的使用者可移除在「C: \`. (CVE-2023-25815)

- Git 是一款修訂版控制系統。在低於 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 的版本中,帶有超 1024 個字元的子模組 URL 的特製「.gitmodules」檔案可用來惡意利用「config.c: : git_config_copy_or_rename_section_in_file()」中的錯誤。嘗試移除與該子模組相關聯的組態區段時,此錯誤可用於將任意組態插入使用者的「$GIT_DIR/config」中。當攻擊者插入指定要執行的可執行檔的組態值 (例如「core.pager」、「core.editor」、「core.sshCommand」等) 時,這可導致遠端程式碼執行。 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 版現已提供修正。因應措施是,避免在未受信任的存放庫上執行「git submodule deinit」,或避免在未事先檢查「$GIT_DIR/config」中的任何子模組區段的情況下執行。(CVE-2023-29007)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級受影響的 git 套件。

Plugin 詳細資訊

嚴重性: High

ID: 174764

檔案名稱: Slackware_SSA_2023-115-01.nasl

版本: 1.2

類型: local

已發布: 2023/4/25

已更新: 2023/5/24

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS 評分資料來源: CVE-2023-25652

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 7

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2023-29007

弱點資訊

CPE: p-cpe:/a:slackware:slackware_linux:git, cpe:/o:slackware:slackware_linux, cpe:/o:slackware:slackware_linux:14.0, cpe:/o:slackware:slackware_linux:14.1, cpe:/o:slackware:slackware_linux:14.2, cpe:/o:slackware:slackware_linux:15.0

必要的 KB 項目: Host/local_checks_enabled, Host/Slackware/release, Host/Slackware/packages

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/4/25

弱點發布日期: 2023/4/25

參考資訊

CVE: CVE-2023-25652, CVE-2023-25815, CVE-2023-29007