GitHub修复9个Git误差危害通告
宣布时间 2019-12-16误差编号和级别
CVE编号:CVE-2019-1348,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1349,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1350,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1351,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1352,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1353,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1354,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-1387,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-19604,危险级别:严重,CVSS分值:9.8
影响版本
Git 2.24及以下版本
误差概述
Git是一套免费、开源的漫衍式版本控制系统。它修复了如下九个误差,其中CVE-2019-1350,CVE-2019-1351,CVE-2019-1352,CVE-2019-1353和CVE-2019-1354是Windows特定的误差,在克隆不受信任的存储库时可能导致远程执行代码。CVE-2019-1352可以影响非Windows用户,但条件是必需挂载NTFS卷。
CVE-2019-1348
git fast-import的--export-marks选项也通过以下方法果真流内下令功效export-marks = ...,它允许笼罩恣意路径。
CVE-2019-1349
在某些情形下以递归方法克隆子�?槭盙it可能被诱骗两次使用相同的Git目录。
CVE-2019-1350
下令行参数引用不准确允许远程代码与SSH URL一起在递归克隆时代执行。
CVE-2019-1351
物理驱动器上唯一允许使用的驱动器号 Windows是美国英语字母,此限制不适用于通过subst<letter>:<path>分派的虚拟驱动器。Git将此类路径误以为是相对路径,从而允许在克隆时写在事情树外部。
CVE-2019-1352
Git不知道NTFS备用数据流,克隆时代允许文件笼罩.git/目录。
CVE-2019-1353
在Linux的Windows子系统中运行Git时(也称为“ WSL”),在通例Windows驱动器上会见事情目录时,没有任何NTFS�;ごτ谠硕刺�。
CVE-2019-1354
Linux / Unix上的文件名可以包括反斜杠。在Windows上,反斜杠是目录脱离符。 Git并没有拒绝用这样的文件名写出跟踪文件。
CVE-2019-1387
递归克隆目今受以下误差的影响:子�?槊蒲橹す诳硭稍斐傻�,允许通过递归克隆中的远程代码执行来举行有针对性的攻击。
CVE-2019-19604
“Git子�?楦隆辈僮骺梢栽诵卸褚獯娲⒖獾�.gitmodules文件中找到的下令。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://github.blog/2019-12-10-multiple-git-vulnerabilities-in-2-24-and-older/。
参考链接
https://www.cbronline.com/news/git-project-patches


京公网安备11010802024551号