1737957874
2025-01-27 05:55:00
この発見は、特に資格管理メカニズムにおけるソフトウェアセキュリティの重大なリスクを強調しています。
GITは、GIT資格情報プロトコルを使用して、資格情報を保存して提供する資格情報を取得します(たとえば、git-credential-store、git-credential-winstore、git-credential-osxkeain)。不適切なメッセージ処理は、多くのプロジェクトで脆弱性と潜在的な資格情報のリークをもたらしました。
Gitは、次のようなメッセージを交換することにより、資格のヘルパーと通信します。
リクエスト:
protocol = https host = github.com
応答:
protocol = https host = github.com username = username password = password
メッセージは新線で区切られ、両側によって解析されます。プロパティインジェクションを防ぐために、Gitはプロパティ名と値の新しいライン文字とヌルバイトをブロックします。
資格情報の脆弱性が説明されています
githubデスクトップ(CVE-2025-23040)資格のあるヘルパーのために資格の脆弱性に直面し、攻撃者が悪意のあるリポジトリURLを作成することにより「キャリッジリターン密輸」を悪用することができました。
このエクスプロイトGitと Githubデスクトップ、ユーザー資格情報の漏れを許可されていないホストに可能にします。
{get {if(_stdin == null){_stdin = new StreamReader(console.openStandInput()、encodingex.utf8nobom); } return _stdin; }}
GIT大ファイルストレージ(LFS)(CVE-2024-53263)も、悪意のある作成された.lfsconfigファイルを処理する際に脆弱性を示しました。
攻撃者は、新しいライン文字を注入して検証をバイパスし、ユーザーの資格情報を悪意のあるホストに公開できます。 Github CLI(CVE-2024-53858)は、アクセストークンが誤って任意のホストに送られた論理脆弱性を経験しました。
問題は欠陥のある関数に起因する、 ISENTERPRISE、GitHubが所有するインスタンスを外部ドメインと適切に区別できませんでした。
最後に、Github CodeSpaces資格ヘルパーには大きな欠陥がありました。要求されたホストに関係なく、常にgithub_tokenを返しました。
この脆弱性は、コードスペース内でクローン化されたリポジトリが悪意のあるドメインと相互作用し、潜在的な資格情報のリークをもたらすと、アクセストークンを公開しました。
脆弱性は、Github Bug Bountyプログラムへの参加中に、GMO Flatt Security Inc.のセキュリティエンジニアであるRyotakによって特定されました。調査結果、a 詳細なブログ投稿、それ以来、影響を受けるプラットフォームによって軽減とパッチを促しました。
これらの発見に応えて、Git開発者とGitHubチームはいくつかの軽減を紹介しました。
- 詳細な検証(CVE-2024-52006): GITは、デフォルトで有効になっている新しい資格情報を追加しました。これにより、キャリッジリターン文字を含む資格情報を拒否します。
- GitHub CodeSpacesは、資格情報を共有する前に、要求されたホストを検証するために資格のヘルパーを修正しました。
- GithubデスクトップとGit資格管理マネージャーは、キャリッジリターンの密輸を防ぐために追加の入力消毒を実装しました。
この調査結果は、特に資格交換を扱う場合、テキストベースのプロトコルでの不適切な取り扱いのリスクを強調しています。小さな建築監視でさえ、重大なセキュリティ侵害をもたらす可能性があります。
Ryotakは、すべてのソフトウェアアプリケーション、特に資格情報などの機密情報を処理するすべてのソフトウェアアプリケーションで、堅牢な検証と入力の消毒の重要性を強調しました。
あなたはSOC/DFIRチームからですか? – マルウェアファイルとリンクをany.run sandox->と分析します – > 無料で試してみてください
#Githubの脆弱性により悪意のあるレポはユーザーの資格情報をリークします