В Git исправили уязвимость удаленного выполнения кода

В Git исправили уязвимость удаленного выполнения кода

В Git исправили уязвимость удаленного выполнения кода

Разработчики Git Project на днях сообщили о критической уязвимости в клиенте командной строки, Git Desktop и Atom. Эта брешь способна позволить вредоносным репозиториям удаленно выполнять команды на уязвимой машине. Проблеме был присвоен идентификатор CVE-2018-17456.

Эта уязвимость схожа с CVE-2017-1000117, которая допускает инъекцию кода. Обе эти бреши позволяют злонамеренным репозиториям создать файл .gitmodules, который будет содержать URL-адрес, начинающийся с тире.

Используя тире, атакующий может задействовать параметр -recurse-submodules, в этом случае командная строка интерпретирует URL как команду. Это может привести к удаленному выполнению кода на компьютере.

«При использовании ‘git clone --recurse-submodules’ Git парсит файл .gitmodules, передавая поле URL в качестве аргумента. Это происходит из-за использования тире в начале адреса. Благодаря этой технике киберпреступник может запустить скрипт», — объясняет специалист.

Эксперт привел пример вредоносного файла .gitmodules, его содержимое мы публикуем ниже:

[submodule "test"]
path = test
url = ssh://-oProxyCommand=touch VULNERABLE/git@github.com:/timwr/test.git

Разработчики исправили проблему с выходом версий Git v2.19.1, GitHub Desktop 1.4.2, Github Desktop 1.4.3-beta0, Atom 1.31.2 и Atom 1.32.0-beta3.

Всем пользователям настоятельно рекомендуется обновить свои версии вышеозначенных приложений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Белый список сервисов при отключении мобильного интернета расширят

Минцифры России объявило о расширении так называемого «белого списка» интернет-ресурсов, доступ к которым будет сохранён даже при временном отключении мобильного интернета по соображениям безопасности. В новый перечень включены 57 сервисов, среди них банки, социальные сети, маркетплейсы и СМИ.

Первая версия списка ресурсов, доступных при ограничении мобильного интернета, появилась 5 сентября. Уже к 8 сентября все федеральные мобильные операторы открыли доступ к этим сайтам, хотя и с особенностями.

Так, например, только Т2 обеспечивал работу «Дзена», а «Вымпелком» — мессенджера MAX. Поздно вечером 9 сентября «Коммерсантъ» опубликовал обновлённый вариант «белого списка».

В нём был расширен перечень банков, социальных сетей, ретейлеров и маркетплейсов, доступных при отключении мобильного интернета. Также в список включили ведущие СМИ («Комсомольская правда», «РИА Новости», «Лента.ру», РБК, «Банки.ру», IXBT), сервисы по подбору персонала, а также онлайн-букмекера «Фонбет».

Однако спустя два часа Минцифры опровергло эти сообщения:

«Готовится расширение списка сайтов, которые будут доступны в условиях ограничения мобильного интернета из-за угроз безопасности. Мы не подтверждаем распространившуюся в СМИ информацию о новом перечне сайтов и сервисов, которые будут доступны в режиме ограничений работы мобильного интернета — так называемом белом списке. По данным ряда изданий, в перечень якобы включён такой сайт, как „Фонбет“. Это не соответствует действительности, сайт букмекерской компании включать не планируют».

Ведомство уточнило, что обновлённая версия списка пока только формируется. В него планируется добавить, помимо ретейлеров, также онлайн-аптеки и расширенный перечень СМИ. Как подчеркнули в Минцифры, одним из ключевых критериев попадания ресурса в «белый список» станет его посещаемость.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru