CVE-2020-11008 лог

Источники
Уровень Высокий
Удалённо Да
Тип Раскрытие информации
Описание
Уязвимость была обнаружена в git до версии 2.26.2. С созданным URL-адресом, который содержит новую строку или пустой хост или не имеет схемы, вспомогательный механизм учетных данных может быть обманут, предоставив учетные данные, которые не подходят для используемого протокола и хоста, с которым осуществляется связь.

В отличие от уязвимости CVE-2020-5260, исправленной в v2.26.1, учетные данные не принадлежат хосту по выбору злоумышленника; вместо этого они предназначены для некоторого неуказанного хоста (в зависимости от того, как настроенный помощник по учетным данным обрабатывает отсутствующий параметр «хост»).

Атака стала невозможной из-за отказа работать с недостаточно заданными шаблонами учетных данных.
Группа Пакет Затронуто Исправлено Уровень Статус Тикет
AVG-19 git 2.26.1-1 2.26.2-1 Высокий Исправлено
Дата Рекомендация Группа Пакет Уровень Тип
22 апр 2020 ASA-202004-21 AVG-19 git Высокий раскрытие информации
Решение
https://github.com/git/git/security/advisories/GHSA-hjc9-x69f-jqj7
https://github.com/git/git/compare/v2.17.4...v2.17.5
© UBLinux. Все права защищены. Разработка и дизайн UB Group.