В Git устранили уязвимости перезаписи файлов и выполнения кода

В Git устранили уязвимости перезаписи файлов и выполнения кода

В Git устранили уязвимости перезаписи файлов и выполнения кода

Участники Git-проекта выпустили новые версии софта, суммарно закрыв пять уязвимостей; степень опасности угрозы почти во всех случаях оценена как высокая. Три устраненные проблемы проявляются только на платформе Windows.

Согласно записи в блоге GitHub, в появлении уязвимости CVE-2023-29007 повинна реализация механизма переименования / удаления секций файла $GIT_DIR/config. В код вкралась логическая ошибка, из-за которой значения конфигурации, превышающие фиксированную длину, обрабатываются некорректно.

В результате открылась возможность для инъекции, позволяющей злоумышленнику выполнить любой код. С этой целью можно, например, указать очень длинный URL вложенного модуля, и он будет интерпретирован как новая настройка при попытке удаления через git submodule deinit.

Уязвимость CVE-2023-25652 проявляется при установке патчей и позволяет перезаписать содержимое файлов в произвольной папке с помощью команды git apply –reject. Дело в том, что в Git предусмотрена защита от манипуляций через символические ссылки, а с выпуском сборки 2.39.1 ее дополнили блокировкой патчей, создающих симлинки с неблаговидной целью. К сожалению, эта мера безопасности оказалась неполноценной.

В версии Git для Windows устранены также следующие уязвимости:

  • CVE-2023-29012 — некорректное выполнение поиска doskey.exe в рабочем каталоге с помощью Git CMD; грозит исполнением произвольного кода;
  • CVE-2023-29011 — возможность подмены файла connect.exe при работе через SOCKS5 на многопользовательских машинах;
  • CVE-2023-25815 — запись за границами буфера при обработке особых файлов локализации в gettext.

Патчи включены в состав сборки Git 2.40.1, а также новых выпусков в других ветках: 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8, 2.30.9. Пользователям советуют произвести обновление в кратчайшие сроки.

При отсутствии такой возможности рекомендуется проверять содержимое $GIT_DIR/config перед запуском git submodule deinit, git config --rename-section и git config --remove-section при работе с недоверенными репозиториями, а также воздержаться от использования git apply –reject, если источник патча не вызывает доверия.

Временные меры защиты Git для Windows: воздержаться от использования софта на машинах с общим аккаунтом; не использовать Git CMD либо убедиться, что программа стартует из доверенной директории.

В этом году Git уже латали — в январе. На тот момент в системе контроля версий устранили три уязвимости удаленного исполнения кода; одна из них тоже проявлялась лишь на Windows.

Selectel: количество и мощность DDoS-атак в России продолжают активно расти

Selectel представил аналитический отчет о DDoS-атаках по итогам 2025 года. Данные получены с помощью сервиса защиты компании и отражают динамику и ключевые характеристики актуальных киберугроз для облачной инфраструктуры российского бизнеса.

Анализ показывает рост основных показателей DDoS-активности злоумышленников по сравнению с 2024 годом, что подчеркивает возрастающие риски информационной безопасности для IT-систем компаний.

  • Рост числа атак: за 2025 год было отражено 140 628 DDoS-атак, что на 25% превышает показатель 2024 года. В среднем ежемесячно фиксировалось более 11 тысяч атак.
  • Рост мощности атак: максимальный объем одной атаки достиг 569 Gbps — на 38% больше, чем годом ранее. Пиковая скорость составила 193 млн пакетов в секунду (Mpps), +16% год к году.
  • Продолжительность атак: максимальное время, в течение которого один клиент находился под атаками в течение месяца, достигло 863 часов — почти 36 календарных дней (+75% год к году). Максимальная длительность одной атаки выросла до 353 часов — около 15 дней непрерывного воздействия (+75%  год к году).
  • Рекордные значения: максимальное количество атак на одного клиента достигло 7 172 атаки за месяц (+ 73% год к году). Общее время, на протяжении которого клиенты находились под атаками составило 22 743 часа (+67% год к году).
  • Популярные типы атак: доля атак типа TCP SYN Flood и TCP PSH/ACK Flood составила 87% от общего числа инцидентов.

«В 2025 году заметным стал паттерн «зондирующих» и «ковровых» атак — слабых, но частотных. Они были направлены на разведку и обнаружение наиболее уязвимых элементов IT-инфраструктуры. После обнаружения таких целей злоумышленники проводят по ним длительные и мощные атаки.

Актуальная статистика подтверждает, что DDoS-атаки окончательно перешли от разовых инцидентов в разряд постоянных операционных рисков для бизнеса. Для эффективного противодействия компаниям необходимо переходить к концепции киберустойчивости и проактивного подхода для защиты от угроз: пересматривать архитектуру своих сервисов, использовать балансировку и геораспределенность, изолировать критичные служебные сервисы, использовать постоянную защиту от DDoS-атак с динамической адаптацией правил фильтрации», — комментирует Антон Ведерников, руководитель направления продуктовой безопасности в Selectel.

С полной версией отчета можно ознакомиться по ссылке.

RSS: Новости на портале Anti-Malware.ru