Git : découverte de deux vulnérabilités permettant l'exécution de code à distance
Deux nouvelles failles de sécurité ont été découvertes pour Git. Les utilisateurs sont invités à mettre à jour leur installation locale de Git, plus particulièrement s'il font usage de l'utilitaire git archive, travaillent sur des répertoires en lesquels ils n'ont pas confiance.
Une autre faille concerne quant à elle les utilisateurs de Git GUI sous Windows.
Le projet Git a déployé ce jour une nouvelle version de la solution pour adresser ces nouvelles vulnérabilités, référencées dans le CVE (Common Vulnerabilities and Exposures) CVE-2022-41903 et CVE-2022-23521, qui affectent la version 2.39 du logiciel libre (soit la dernière en date) et celles qui la précèdent.
La faille du client Git GUI pour Windows, est quant à elle référencée sous la CVE-2022-41953.
Les deux premières vulnérabilités affectent respectivement le mécanisme de formatage de Git et son parser .gitattributes. Alors que la première permet l'écriture arbitraire dans le code, la seconde permet la lecture. Combinées, celles-ci permettraient l'exécution de code à distance.
Découvertes dans le cadre d'un audit mené sur les sources de Git, les fix résultants ont été développés par des ingénieurs de l'équipe recherche en sécurité de GitLab, des ingénieurs de GitHub et des membres de la mailing list portant sur la sécurité de Git.
De son côté, la faille de Git pour Windows porte une consultation du chemin du répertoire en cours d'utilisation, ce qui peut également permettre l'exécution arbitraire de code lorsque des répertoires sont clonés avec Git GUI.
Le moyen le plus sûr de pallier à ces vulnérabilités est d'upgrader sa configuration vers la version 2.39.1 de Git. Si vous n'êtes pas en mesure de le faire rapidement, vous pouvez réduire les risques de la manière suivante :
- Éviter d'utiliser le mécanisme
--formatetgit archive - Si vous exposez
git archiveviagit daemon, envisagez de le désactiver si vous travaillez sur des repositories sensibles en exécutant la commandegit config --global daemon.uploadArch false - Éviter d'utiliser Git GUI sous Windows lorsque vous clonez des repos
À lire aussi sur Les Joies du Code :
- 📆 Le 2 février prochain, embarquez pour la conférence Very Tech Trip d’OVHcloud pour les développeurs
- 💸 Un développeur vole 300 000 dollars à son employeur en s'inspirant d'un film des années 90
- ⚖️ La CNIL a sanctionné Discord pour non-respect du RGPD avec une amende de 800 000 euros
À propos de l'auteur
Nicolas Lecointre
Chief Happiness Officer des développeurs, ceinture noire de sudo. Pour rire, j'ai créé Les Joies du Code. J'utilise Vim depuis 10 ans parce que je sais pas comment le quitter.
À lire également
Ma phobie administrative a enfin trouvé son fix, et il s’appelle Abby
Je DÉTESTE, je HAIS l'administratif. Voilà, c'est dit, et ça me semble être une belle entrée en matière pour cet article. C’est assez simple, à mon niveau, tout ce qui...
Articles similaires
Microsoft et Amazon unissent leurs forces pour démanteler un vaste réseau d'arnaqueurs indien
Microsoft crée une technologie révolutionnaire capable de stocker des données dans du verre pendant 10 000 ans
Martin Goetz, détenteur du premier brevet logiciel, est décédé à l'âge de 93 ans
Microsoft et Amazon unissent leurs forces pour démanteler un vaste réseau d'arnaqueurs indien
Chaque mois, GitHub perd un pognon monstre à cause de Copilot
Microsoft crée une technologie révolutionnaire capable de stocker des données dans du verre pendant 10 000 ans
Martin Goetz, détenteur du premier brevet logiciel, est décédé à l'âge de 93 ans
Plus de contenu
Quand le chef cherche un volontaire pour une mise en prod un vendredi
Quand je dois former un junior sur un projet que je découvre moi-même
Quand je réalise que je viens de redémarrer le mauvais serveur
Quand quelqu'un vient me demander un coup de main pour une regex
Quand je me remets au boulot le lundi matin
Quand le commercial me dit que son nouveau projet devrait bien se passer
Quand un collègue me dit que la fonction que j'utilise est dépréciée
Quand je me rends compte que j'aurais pu utiliser une lib existante au lieu de tout recoder
Quand le chef cherche un volontaire pour une mise en prod un vendredi
Quand je dois former un junior sur un projet que je découvre moi-même
Quand je réalise que je viens de redémarrer le mauvais serveur
Quand quelqu'un vient me demander un coup de main pour une regex
Quand je me remets au boulot le lundi matin