Debian dla-3844:git - 安全更新

critical Nessus 插件 ID 201038

简介

远程 Debian 主机上缺少一个或多个与安全相关的更新。

描述

远程 Debian 10 主机上安装的程序包受到 dla-3844 公告中提及的多个漏洞影响。

- ------------------------------------------------------------------------- Debian LTS 公告 DLA-3844-1 debian-lts@lists.debian.org https://www.debian.org/lts/security/Sean Moulin 2024 年 6 月 26 日 https://wiki.debian.org/LTS-------------------------------------------------------------------------

程序包:git 版本:1:2.20.1-2+deb10u9 CVE ID:CVE-2019-1387 CVE-2023-25652 CVE-2023-25815 CVE-2023-29007 CVE-2024-32002 CVE-2024-32004 CVE-2024-32021 CVE-2024-32465 Debian 缺陷:1034835 1071160

在快速且可扩展的分布式版本控制系统 git 中发现多个漏洞。

CVE-2019-1387

可使用并行克隆或 git-checkout(1) 的 --recurse-submodules 选项绕过针对此漏洞的之前检查。

CVE-2023-25652

将特别构建的输入提供给“git apply --reject”会覆盖工作树之外的路径,其中包含部分受控的内容(与给定补丁中被拒绝的 hunk 对应)。

CVE-2023-25815

低权限用户可在 MINGW 下,将恶意消息注入 Git 的输出中。

CVE-2023-29007

可使用子模块 URL 长度超过 1024 个字符的特制 .gitmodules 文件,将任意配置注入 $GIT_DIR/config 中。

CVE-2024-32002

具有子模块的存储库可被特制为将挂钩写入 .git/ 中,然后在正在进行的克隆操作中执行。

CVE-2024-32004

当由其他用户克隆时,特制的本地存储库可导致执行任意代码。

CVE-2024-32021

通过文件系统克隆包含符号链接的本地源存储库时,Git 可能会创建指向任意用户可读文件的硬链接,“objects/”目录中的目标存储库相同的文件系统。

CVE-2024-32465

克隆从下载的存档取得的本地存储库时,该存储库中的挂钩可用于任意代码执行。

对于 Debian 10 buster,已在 1:2.20.1-2+deb10u9 版本中修复这些问题。

建议您升级 git 程序包。

如需了解 git 的详细安全状态,请参阅其安全跟踪页面:
https://security-tracker.debian.org/tracker/git

有关 Debian LTS 安全公告、如何将这些更新应用到系统以及常见问题解答的更多信息,请访问以下网址:https://wiki.debian.org/LTSAttachment:signature.ascDescription: PGP signature

Tenable 已直接从 Debian 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级 git 程序包。

另见

https://security-tracker.debian.org/tracker/source-package/git

https://security-tracker.debian.org/tracker/CVE-2019-1387

https://security-tracker.debian.org/tracker/CVE-2023-25652

https://security-tracker.debian.org/tracker/CVE-2023-25815

https://security-tracker.debian.org/tracker/CVE-2023-29007

https://security-tracker.debian.org/tracker/CVE-2024-32002

https://security-tracker.debian.org/tracker/CVE-2024-32004

https://security-tracker.debian.org/tracker/CVE-2024-32021

https://security-tracker.debian.org/tracker/CVE-2024-32465

https://packages.debian.org/source/buster/git

插件详情

严重性: Critical

ID: 201038

文件名: debian_DLA-3844.nasl

版本: 1.1

类型: local

代理: unix

发布时间: 2024/6/26

最近更新时间: 2024/6/26

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Critical

分数: 9.2

CVSS v2

风险因素: Medium

基本分数: 6.8

时间分数: 5.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 分数来源: CVE-2019-1387

CVSS v3

风险因素: Critical

基本分数: 9

时间分数: 8.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS 分数来源: CVE-2024-32002

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:git-all, cpe:/o:debian:debian_linux:10.0, p-cpe:/a:debian:debian_linux:git-cvs, p-cpe:/a:debian:debian_linux:git, p-cpe:/a:debian:debian_linux:git-daemon-sysvinit, p-cpe:/a:debian:debian_linux:git-gui, p-cpe:/a:debian:debian_linux:git-mediawiki, p-cpe:/a:debian:debian_linux:git-email, p-cpe:/a:debian:debian_linux:git-daemon-run, p-cpe:/a:debian:debian_linux:git-doc, p-cpe:/a:debian:debian_linux:git-svn, p-cpe:/a:debian:debian_linux:gitk, p-cpe:/a:debian:debian_linux:git-man, p-cpe:/a:debian:debian_linux:gitweb, p-cpe:/a:debian:debian_linux:git-el

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可利用: true

易利用性: Exploits are available

补丁发布日期: 2024/6/26

漏洞发布日期: 2019/12/10

参考资料信息

CVE: CVE-2019-1387, CVE-2023-25652, CVE-2023-25815, CVE-2023-29007, CVE-2024-32002, CVE-2024-32004, CVE-2024-32021, CVE-2024-32465