PT-2020-2070 · Git+5 · Git+5

Carlo Arenas

·

Publicado

2020-04-20

·

Atualizado

2024-06-15

·

CVE-2020-11008

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Git anteriores à 2.26.2
Versões do Git anteriores à 2.25.4
Versões do Git anteriores à 2.24.3
Versões do Git anteriores à 2.23.3
Versões do Git anteriores à 2.22.4
Versões do Git anteriores à 2.21.3
Versões do Git anteriores à 2.20.4
Versões do Git anteriores à 2.19.5
Versões do Git anteriores à 2.18.4
Versões do Git anteriores à 2.17.5
Descrição
O problema está relacionado aos programas “credential helper” do Git, que podem ser induzidos a enviar credenciais privadas para um host controlado por um invasor. Isso pode ser feito alimentando uma URL maliciosa ao git clone, potencialmente por meio de sistemas que clonam URLs automaticamente, como submódulos do Git ou sistemas de pacotes construídos em torno do Git. A vulnerabilidade pode ser acionada por URLs especialmente criadas que são consideradas ilegais, fazendo com que o Git envie um padrão “em branco” aos auxiliares, que podem interpretar isso como correspondência a qualquer URL e retornar alguma senha armazenada não especificada. O número estimado de dispositivos potencialmente afetados não foi fornecido.
Recomendações
Para versões do Git anteriores à 2.26.2, atualize para a versão 2.26.2 ou posterior.
Para versões do Git anteriores à 2.25.4, atualize para a versão 2.25.4 ou posterior.
Para versões do Git anteriores à 2.24.3, atualize para a versão 2.24.3 ou posterior.
Para versões do Git anteriores à 2.23.3, atualize para a versão 2.23.3 ou posterior.
Para versões do Git anteriores à 2.22.4, atualize para a versão 2.22.4 ou posterior.
Para versões do Git anteriores à 2.21.3, atualize para a versão 2.21.3 ou posterior.
Para versões do Git anteriores à 2.20.4, atualize para a versão 2.20.4 ou posterior

Correção

Insufficiently Protected Credentials

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-1786
ALT-PU-2020-1826
BDU:2020-01904
BIT-GIT-2020-5260
CESA-2020_1980
CESA-2020_2337
CVE-2020-11008
DLA-2182-1
DSA-4659-1
GHSA-HJC9-X69F-JQJ7
GHSA-QM7J-C969-7J4Q
MGASA-2020-0181
OPENSUSE-SU-2020:0598-1
OPENSUSE-SU-2020_0598-1
OPENSUSE-SU-2024:10786-1
RHSA-2020:1975
RHSA-2020:1978
RHSA-2020:1979
RHSA-2020:1980
RHSA-2020:2337
RHSA-2020:3581
RHSA-2020_1980
RHSA-2020_2337
SUSE-SU-2020:1121-1
SUSE-SU-2020:1295-1
USN-4334-1

Produtos afetados

Alt Linux
Centos
Git
Red Hat
Suse
Ubuntu