Sicherheitslücken in Git erlauben Remote Code Execution

Table of Contents

Die Git-Community hat heute mehrere neue Versionen veröffentlicht, um fünf kritische Sicherheitslücken zu beheben. Ein Upgrade auf die neueste Git-Version ist unerlässlich, um sich vor diesen Schwachstellen zu schützen.

Git, ein zentrales Tool im Softwareentwicklungsprozess, hat in seiner neuesten Version 2.45.1 vom 14. Mai 2024 fünf Sicherheitslücken geschlossen. Diese betreffen Windows, macOS, Linux und *BSD, sodass die Updates für alle Plattformen wichtig sind. Die neue Version wurde in Zusammenarbeit mit Visual Studio und GitHub Desktop veröffentlicht, die beide Git als Bestandteil enthalten.

Die Schwachstellen im Detail:

  1. CVE-2024-32002 (Kritisch, Windows & macOS):
    Git-Repositories mit Submodulen können Git dazu verleiten, einen Hook aus dem .git/ Verzeichnis während eines Klonvorgangs auszuführen, was zu Remote Code Execution führt.
  2. CVE-2024-32004 (Hoch, Multi-User-Maschinen):
    Ein Angreifer kann ein lokales Repository erstellen, das bei der Klonung beliebigen Code ausführt.
  3. CVE-2024-32465 (Hoch, alle Setups):
    Das Klonen von .zip-Dateien, die Git-Repositories enthalten, kann Schutzmechanismen umgehen und unsichere Hooks ausführen.
  4. CVE-2024-32020 (Niedrig, Multi-User-Maschinen):
    Lokale Klone auf demselben Laufwerk können es untrusted Benutzern ermöglichen, hart verlinkte Dateien im Objekt-Repository zu ändern.
  5. CVE-2024-32021 (Niedrig, Multi-User-Maschinen):
    Das Klonen eines lokalen Repositories mit Symlinks kann zu Hardlinks auf beliebige Dateien im objects/ Verzeichnis führen.

Ein sofortiges Upgrade auf die neueste Git-Version ist dringend empfohlen. Wenn ein Upgrade nicht sofort möglich ist, sollten Nutzer vorsichtig sein, von welchen Quellen sie Repositories klonen.

Die Hauptthematik dieser Sicherheitsupdates ist die Verbesserung der Sicherheit beim Klonen von Git-Repositories. Git hat stets angestrebt, dass das Klonen auch unzuverlässiger Repositories sicher ist und dass solche Repositories von potenziell bösartigen Konfigurationen und Hooks bereinigt werden können. Diese Prinzipien sind in diesem Release klar dokumentiert.

Neben den spezifischen Sicherheitsupdates wurden auch zusätzliche Maßnahmen ergriffen, um die Schwere künftiger Sicherheitsprobleme zu verringern. Dazu gehören:

  • Verbesserte Handhabung von Symlinks und Verzeichnissen während des Klonvorgangs.
  • Sichereres Ausführen von Hooks, um unerlaubte Codeausführung zu verhindern.
  • Schutz der Konfigurationseinstellungen für das Git-Templates-Verzeichnis.
  • Warnungen über Symlinks, die auf das .git/ Verzeichnis verweisen.

Related Posts

Froxlor: Blind XSS Schwachstelle führt zur vollständigen Kompromittierung

In der beliebten Webhosting-Management-Software Froxlor wurde eine schwerwiegende Sicherheitslücke entdeckt. Blind Cross-Site Scripting (Blind XSS) Schwachstelle ermöglicht es Angreifern, die Kontrolle über die Anwendung zu übernehmen. Diese Sicherheitslücke wurde unter der CVE-Nummer CVE-2024-34070 registriert und betrifft alle Versionen vor 2.1.9.

Read More

Kritische Sicherheitslücken in Siemens SIMATIC CN 4100

Siemens hat eine dringende Sicherheitswarnung für die SIMATIC CN 4100 veröffentlicht, nachdem Sie erst kürzlich eine ähnliche Warnung über Schwachstellen in SIMATIC RTLS herausgebracht haben. Mehrere schwerwiegende Sicherheitslücken wurden entdeckt, die das Gerät anfällig für Angriffe machen. Diese Schwachstellen wurden unter der Advisory-ID SSA-273900 zusammengefasst und betreffen alle Versionen vor V3.0. Die Verwundbarkeiten haben eine CVSS-Basisbewertung von 10.0, was auf ein extrem hohes Risiko hinweist.

Read More

Proton Mail Datenpanne leakt Registrierungsdatum durch PGP-Schlüssel

Proton Mail, bekannt für seine datenschutzorientierten Dienste, generiert bei der Kontoerstellung automatisch einen PGP-Schlüssel und veröffentlicht diesen über den Web Key Directory (WKD)-Standard. Dieser Schlüssel enthält einen präzisen Zeitstempel, der das genaue Erstellungsdatum des Accounts offenbart.

Read More