RHEL 9:git (RHSA-2023: 3245)

high Nessus Plugin ID 176202

概要

遠端 Red Hat 主機缺少一個或多個 git 安全性更新。

說明

遠端 Redhat Enterprise Linux 9 主機上安裝的套件受到 RHSA-2023: 3245 公告中提及的多個弱點影響。

- Git 是一款修訂版控制系統。使用特製的存放庫,2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7 和 2.30.8 版之前的 Git 可遭誘騙使用其本機複製最佳化,即使在使用非本機傳輸時亦然。雖然 Git 會中止來源 `$GIT_DIR/objects` 目錄包含符號連結的本機複製,但 `objects` 目錄本身可能仍為符號連結。這兩者可結合起來,在惡意存放庫運作中副本內包含以受害者檔案系統上已知路徑為基礎的任意檔案,進而允許以類似 CVE-2022-39253 的方式洩漏資料。已準備好修正,並將出現在 v2.39.2 v2.38.4 v2.37.6 v2.36.5 v2.35.7 v2.34.7 v2.33.7 v2.32.6、v2.31.7 和 v2.30.8 中。如果升級難以實行,有可用的兩個短期因應措施。避免從具有 `--recurse-submodules` 的未受信任來源複製存放庫。
請改為考慮在不以遞回方式複制子模組的情況下複製存放庫,並在每一層執行 `git submodule update`。在此之前,請檢查每個新的 `.gitmodules` 檔案,以確保其中未包含可疑的模組 URL。(CVE-2023-22490)

- Git (一種修訂版控制系統) 在 2.39.2、2.38.4、2.37.6、2.36.5、2.35.7、2.34.7、2.33.7、2.32.6、2.31.7 和 2.30.8 之前的版本中容易受到路徑遊走影響。透過將特製輸入提供給 `git apply`,工作樹狀結構之外的路徑可以被覆寫為執行 `git apply` 的使用者。已準備好修正,並將出現在 v2.39.2、v2.38.4、v2.37.6、v2.36.5、v2.35.7、v2.34.7、v2.33.7、v2.32.6、v2.31.7 和 v2.30.8 中。因應措施是使用 `git apply --stat` 在套用前檢查修補程式;避免套用會建立符號連結然後在符號連結之外建立檔案的內容。
(CVE-2023-23946)

- Git 是一款修訂版控制系統。在低於 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 的版本中,透過向「git apply --reject」提供特製的輸入,可以藉助部分控制的內容 (對應於來自指定修補程式的遭拒絕區塊) 覆寫工作樹狀結構之外的路徑。 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 版現已提供修正。因應措施是,從不受信任的來源套用修補程式時,避免將「git apply」與「--reject」搭配使用。在套用前使用「git apply --stat」檢查修補程式;避免套用在與「*.rej」檔案對應的連結處會產生衝突的項目。 (CVE-2023-25652)

- 在 Git for Windows (Git 的 Windows 連接埠) 中,安裝程式未隨附任何當地語系化訊息。因此,預期 Git 完全不會本地化訊息,並略過 gettext 初始化。
但是,由於 MINGW 套件中的變更,「gettext()」函式的隱含初始化不再使用執行階段前置詞,而是使用硬式編碼路徑 「C: \mingw64\share\locale」以尋找本地化訊息。由於任何經過驗證的使用者都有權在「C: \」(因為「C: \mingw64」通常不存在) 中建立資料夾,低權限使用者可能將假的訊息放置在「git.exe」會在 2.40.1版中擷取訊息的位置。此弱點相對難以遭惡意利用,且需要發動社交工程攻擊。例如,複製結尾的合法訊息可遭到惡意修改,以要求使用者將其網頁瀏覽器導向惡意網站,而使用者可能會認為該訊息來自 Git 且是合法的。不過,它確實需要攻擊者的本機寫入存取權,這會降低此攻擊媒介產生影響的可能性。 2.40.1 版包含針對此問題的修補程式。您可以使用一些因應措施。不要在具有共用帳戶的 Windows 機器上工作,或建立一個「C: \mingw64」資料夾,並將其留空。具有管理權限的使用者可移除在「C: \`. (CVE-2023-25815)

- Git 是一款修訂版控制系統。在低於 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 的版本中,帶有超 1024 個字元的子模組 URL 的特製「.gitmodules」檔案可用來惡意利用「config.c: : git_config_copy_or_rename_section_in_file()」中的錯誤。嘗試移除與該子模組相關聯的組態區段時,此錯誤可用於將任意組態插入使用者的「$GIT_DIR/config」中。當攻擊者插入指定要執行的可執行檔的組態值 (例如「core.pager」、「core.editor」、「core.sshCommand」等) 時,這可導致遠端程式碼執行。 2.30.9、2.31.8、2.32.7、2.33.8、2.34.8、2.35.8、2.36.6、2.37.7、2.38.5、2.39.3 和 2.40.1 版現已提供修正。因應措施是,避免在未受信任的存放庫上執行「git submodule deinit」,或避免在未事先檢查「$GIT_DIR/config」中的任何子模組區段的情況下執行。(CVE-2023-29007)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

依據 RHSA-2023: 3245 中的指引更新 RHEL git 套件。

另請參閱

http://www.nessus.org/u?a296ed79

https://access.redhat.com/security/updates/classification/#important

https://bugzilla.redhat.com/show_bug.cgi?id=2168160

https://bugzilla.redhat.com/show_bug.cgi?id=2168161

https://bugzilla.redhat.com/show_bug.cgi?id=2188333

https://bugzilla.redhat.com/show_bug.cgi?id=2188337

https://bugzilla.redhat.com/show_bug.cgi?id=2188338

https://access.redhat.com/errata/RHSA-2023:3245

Plugin 詳細資訊

嚴重性: High

ID: 176202

檔案名稱: redhat-RHSA-2023-3245.nasl

版本: 1.4

類型: local

代理程式: unix

已發布: 2023/5/22

已更新: 2024/4/28

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 7.8

時間分數: 6.1

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:N

CVSS 評分資料來源: CVE-2023-25652

CVSS v3

風險因素: High

基本分數: 7.8

時間分數: 7

媒介: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

CVSS 評分資料來源: CVE-2023-29007

弱點資訊

CPE: cpe:/o:redhat:enterprise_linux:9, p-cpe:/a:redhat:enterprise_linux:git, p-cpe:/a:redhat:enterprise_linux:git-all, p-cpe:/a:redhat:enterprise_linux:git-core, p-cpe:/a:redhat:enterprise_linux:git-core-doc, p-cpe:/a:redhat:enterprise_linux:git-credential-libsecret, p-cpe:/a:redhat:enterprise_linux:git-daemon, p-cpe:/a:redhat:enterprise_linux:git-email, p-cpe:/a:redhat:enterprise_linux:git-gui, p-cpe:/a:redhat:enterprise_linux:git-instaweb, p-cpe:/a:redhat:enterprise_linux:git-subtree, p-cpe:/a:redhat:enterprise_linux:git-svn, p-cpe:/a:redhat:enterprise_linux:gitk, p-cpe:/a:redhat:enterprise_linux:gitweb, p-cpe:/a:redhat:enterprise_linux:perl-git, p-cpe:/a:redhat:enterprise_linux:perl-git-svn

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/5/22

弱點發布日期: 2023/2/14

參考資訊

CVE: CVE-2023-22490, CVE-2023-23946, CVE-2023-25652, CVE-2023-25815, CVE-2023-29007

CWE: 22, 402

RHSA: 2023:3245