2018 年 5 月 Git 安全漏洞

发布于 作者:

May 2018 Git Security Vulnerability image

CVE 2018-11235 是 Git 中一个新的行业范围的安全漏洞,当用户在恶意存储库中操作时,会导致任意代码执行。 在公告中,Edward Thomson 描述了该漏洞

远程存储库可能包含一个子模块的定义,以及该子模块的存储库数据,作为文件夹检入到父存储库中。 递归克隆此存储库时,git 将首先将父存储库检出到工作目录,然后准备克隆子模块。 然后,它会意识到它不需要进行克隆 - 子模块的存储库已经在磁盘上存在; 因为它被检入到父级,所以它在检出时被写入工作目录。 因此,git 可以跳过获取步骤,而直接使用磁盘上的存储库检出子模块。

问题在于,当您 git clone 存储库时,您无法从服务器获得一些重要的配置。 这包括 .git/config 文件的内容,以及钩子等内容,这些钩子是将在 git 工作流程中的特定点运行的脚本。 例如,post-checkout 钩子将在 git 将文件检出到工作目录中的任何时候运行。

此配置不会从远程服务器克隆,因为这会导致一个危险的漏洞:远程服务器可以为您提供您将在计算机上执行的代码。

不幸的是,对于这种子模块配置漏洞来说,情况正是如此。 由于子模块的存储库已检入到父存储库中,因此它实际上从未被克隆过。 因此,子模块存储库实际上可能已经配置了钩子。 如果您在递归克隆时(并且这个存储库必须使用 --recursive 克隆才能使此漏洞显现出来)使用了这种精心制作的恶意父存储库,它将首先检出父级,然后读取子模块的检入存储库以将子模块写入工作目录,最后它将执行在子模块的检入存储库中配置的任何 post-checkout 钩子。

建议每个人都升级他们的 Git 版本,Git 2.17.1 已经发布来解决这个问题,以及 Git for Windows 2.17.1 (2)


感谢 SSXIO 的提示。

Eric L. Barnes photo

Eric 是 Laravel 新闻的创建者,自 2012 年以来一直在报道 Laravel。

分类于
Cube

Laravel 新闻稿

加入 40,000 多名其他开发人员,绝不错过新的提示、教程等。

Laravel Forge logo

Laravel Forge

轻松创建和管理您的服务器,并在几秒钟内部署您的 Laravel 应用程序。

Laravel Forge
Tinkerwell logo

Tinkerwell

Laravel 开发人员必备的代码运行器。 使用 AI、自动完成功能和对本地和生产环境的即时反馈进行微调。

Tinkerwell
No Compromises logo

无妥协

Joel 和 Aaron,来自“无妥协”播客的两名经验丰富的开发人员,现在可供您为您的 Laravel 项目雇用。 ⬧ 固定价格 7500 美元/月。 ⬧ 无需冗长的销售流程。 ⬧ 无需签订合同。 ⬧ 100% 退款保证。

无妥协
Kirschbaum logo

Kirschbaum

提供创新和稳定性,确保您的 Web 应用程序取得成功。

Kirschbaum
Shift logo

Shift

正在运行旧版本的 Laravel? 即时、自动的 Laravel 升级和代码现代化,以保持您的应用程序最新。

Shift
Bacancy logo

Bacancy

只需 2500 美元/月,即可为您的项目注入一名经验丰富的 Laravel 开发人员,拥有 4-6 年的经验。 获得 160 小时的专业知识和 15 天的无风险试用。 立即安排通话!

Bacancy
Lucky Media logo

Lucky Media

立即获得 Lucky - Laravel 开发的理想之选,拥有超过十年的经验!

Lucky Media
Lunar: Laravel E-Commerce logo

Lunar:Laravel 电子商务

Laravel 的电子商务。 一个开源软件包,将现代无头电子商务功能的强大功能带到 Laravel。

Lunar:Laravel 电子商务
LaraJobs logo

LaraJobs

官方 Laravel 工作板

LaraJobs
SaaSykit: Laravel SaaS Starter Kit logo

SaaSykit:Laravel SaaS 启动套件

SaaSykit 是一个 Laravel SaaS 启动套件,包含运行现代 SaaS 所需的所有功能。 付款、漂亮的结账、管理面板、用户仪表板、身份验证、现成的组件、统计信息、博客、文档等。

SaaSykit:Laravel SaaS 启动套件
Rector logo

Rector

您实现无缝 Laravel 升级、降低成本和加速创新的合作伙伴,助力企业成功

Rector
MongoDB logo

MongoDB

通过 MongoDB 和 Laravel 的强大集成来增强您的 PHP 应用程序,使开发人员能够轻松高效地构建应用程序。 支持事务性、搜索、分析和移动用例,同时使用熟悉的 Eloquent API。 探索灵活的现代数据库 MongoDB 如何改变您的 Laravel 应用程序。

MongoDB
Maska is a Simple Zero-dependency Input Mask Library image

Maska 是一个简单的零依赖输入掩码库

阅读文章
Add Swagger UI to Your Laravel Application image

在您的 Laravel 应用程序中添加 Swagger UI

阅读文章
Assert the Exact JSON Structure of a Response in Laravel 11.19 image

在 Laravel 11.19 中断言响应的精确 JSON 结构

阅读文章
Build SSH Apps with PHP and Laravel Prompts image

使用 PHP 和 Laravel 提示构建 SSH 应用程序

阅读文章
Building fast, fuzzy site search with Laravel and Typesense image

使用 Laravel 和 Typesense 构建快速、模糊的网站搜索

阅读文章
Add Comments to your Laravel Application with the Commenter Package image

使用 Commenter 软件包将评论添加到您的 Laravel 应用程序

阅读文章