В Git устранили уязвимости перезаписи файлов и выполнения кода

В Git устранили уязвимости перезаписи файлов и выполнения кода

В Git устранили уязвимости перезаписи файлов и выполнения кода

Участники Git-проекта выпустили новые версии софта, суммарно закрыв пять уязвимостей; степень опасности угрозы почти во всех случаях оценена как высокая. Три устраненные проблемы проявляются только на платформе Windows.

Согласно записи в блоге GitHub, в появлении уязвимости CVE-2023-29007 повинна реализация механизма переименования / удаления секций файла $GIT_DIR/config. В код вкралась логическая ошибка, из-за которой значения конфигурации, превышающие фиксированную длину, обрабатываются некорректно.

В результате открылась возможность для инъекции, позволяющей злоумышленнику выполнить любой код. С этой целью можно, например, указать очень длинный URL вложенного модуля, и он будет интерпретирован как новая настройка при попытке удаления через git submodule deinit.

Уязвимость CVE-2023-25652 проявляется при установке патчей и позволяет перезаписать содержимое файлов в произвольной папке с помощью команды git apply –reject. Дело в том, что в Git предусмотрена защита от манипуляций через символические ссылки, а с выпуском сборки 2.39.1 ее дополнили блокировкой патчей, создающих симлинки с неблаговидной целью. К сожалению, эта мера безопасности оказалась неполноценной.

В версии Git для Windows устранены также следующие уязвимости:

  • CVE-2023-29012 — некорректное выполнение поиска doskey.exe в рабочем каталоге с помощью Git CMD; грозит исполнением произвольного кода;
  • CVE-2023-29011 — возможность подмены файла connect.exe при работе через SOCKS5 на многопользовательских машинах;
  • CVE-2023-25815 — запись за границами буфера при обработке особых файлов локализации в gettext.

Патчи включены в состав сборки Git 2.40.1, а также новых выпусков в других ветках: 2.39.3, 2.38.5, 2.37.7, 2.36.6, 2.35.8, 2.34.8, 2.33.8, 2.32.7, 2.31.8, 2.30.9. Пользователям советуют произвести обновление в кратчайшие сроки.

При отсутствии такой возможности рекомендуется проверять содержимое $GIT_DIR/config перед запуском git submodule deinit, git config --rename-section и git config --remove-section при работе с недоверенными репозиториями, а также воздержаться от использования git apply –reject, если источник патча не вызывает доверия.

Временные меры защиты Git для Windows: воздержаться от использования софта на машинах с общим аккаунтом; не использовать Git CMD либо убедиться, что программа стартует из доверенной директории.

В этом году Git уже латали — в январе. На тот момент в системе контроля версий устранили три уязвимости удаленного исполнения кода; одна из них тоже проявлялась лишь на Windows.

Энтузиаст собрал «идеальную» PlayStation, объединив две версии консоли

Пока одни ностальгируют по первой PlayStation, другие берут паяльник и пытаются сделать её лучше, чем она когда-либо была. Именно этим занялся моддер с ником thedrew (он же Secret Hobbyist), который решил собрать «идеальную» PS1, объединив сразу две версии консоли.

Напомним, оригинальная PlayStation вышла в 1994 году и задала тон всей индустрии 3D-игр.

А спустя несколько лет появилась компактная PS One — более энергоэффективная и холодная, но с упрощённой аудиосистемой. В итоге у каждой версии были свои плюсы и минусы. И вот теперь энтузиаст решил взять от них всё лучшее. 

В новой гибридной консоли он использовал процессор, графику и память от PS One за их энергоэффективность. А вот аудиочип, контроллер CD-привода и BIOS позаимствовал у оригинальной PS1, чтобы сохранить качество звука и совместимость.

 

Всё это надо было не просто «скрутить проводами», а аккуратно пересобрать на собственной плате. Моддер выпаял нужные чипы с обеих консолей и перенёс их на кастомный PCB, фактически создав новую материнскую плату с нуля.

 

Но на этом он не остановился. В проект сразу встроили ещё два популярных мода. Первый — XStation, который позволяет запускать игры с microSD вместо дисков. Второй — HDMI-мод с FPGA, подключающийся напрямую к GPU и выдающий картинку вплоть до 1080p (с апскейлом с 480p). Причём даже с эффектом сканлайнов, как на старых CRT-телевизорах.

В итоге получилась компактная и очень экономичная система: вся плата потребляет меньше 2 ватт и работает от 3 вольт. По сути, это уже задел под портативную версию консоли.

 

Правда, проект пока ещё не завершён. Корпуса нет, питание подаётся «напрямую» через зажимы, а некоторые элементы вроде разъёма для карты памяти пока висят на проводах. Но главное — консоль уже работает, а игры на ней запускаются без проблем.

RSS: Новости на портале Anti-Malware.ru