Git, Mercurial und Subversion: SSH-URLs konnten Befehle ausführen

Git, Mercurial und Subversion konnten bis zu den Sicherheitsupdates vom 10. August 2017 präparierte SSH-URLs falsch verarbeiten. Der technische Bericht von Phabricator beschreibt eine Form wie ssh://-flag=evil/..., bei der Bestandteile der Adresse als Optionen für SSH interpretiert wurden.

Unter bestimmten Bedingungen konnten Angreifer dadurch zusätzliche SSH-Optionen einschleusen. Dazu gehörte etwa eine ProxyCommand-Kombination, die beim Klonen oder Abrufen eines Repositorys beliebige Befehle auf dem betroffenen Rechner ausführen konnte. Voraussetzung war, dass eine Person oder ein automatisierter Dienst die präparierte Adresse verarbeitete.

Betroffen waren Clients und Repository-Dienste

Die Schwachstelle betraf nicht nur lokale Arbeitskopien. Auch Server, die Repositorys automatisch beobachteten oder aktualisierten, mussten geprüft werden. Phabricator nannte für Git die Version 2.14.1, für Mercurial 4.3 beziehungsweise 4.2.3 und für Subversion 1.8.19 beziehungsweise 1.9.7 als korrigierte Stände. Die offizielle Subversion-Warnung dokumentiert den eigenen CVE-2017-9800-Eintrag.

Versionsverwaltung bleibt Teil der Build-Kette

Für Spiele- und Softwareteams gehört die Versionsverwaltung zu Quellcode-, Build- und Tool-Repositories. Die Sicherheitslücke zeigte deshalb, dass neben Servern auch Entwicklerrechner und automatisierte Build-Systeme aktualisiert werden mussten. Git-Funktionen in Visual Studio Code waren von der Sicherheitslücke nicht eigenständig betroffen, konnten aber mit einer unsicheren Git-Installation zusammenarbeiten.

Weitere News

Weitere News

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein