華為云HSS:Git用戶憑證泄露漏洞

來(lái)源: 華為云
作者:華為云
時(shí)間:2021-03-15
17179
2020年4月15日,Git發(fā)布安全通告公布了一個(gè)導(dǎo)致Git用戶憑證泄露的漏洞(CVE-2020-5260)。Git使用憑證助手(credential helper)來(lái)幫助用戶存儲(chǔ)和檢索憑證。

2020年4月15日,Git發(fā)布安全通告公布了一個(gè)導(dǎo)致Git用戶憑證泄露的漏洞(CVE-2020-5260)。Git使用憑證助手(credential helper)來(lái)幫助用戶存儲(chǔ)和檢索憑證。

當(dāng)URL中包含經(jīng)過(guò)編碼的換行符(%0a)時(shí),可能將非預(yù)期的值注入到credential helper的協(xié)議流中。受影響Git版本對(duì)惡意URL執(zhí)行g(shù)it clone命令時(shí),會(huì)觸發(fā)此漏洞,攻擊者可利用惡意URL欺騙Git客戶端發(fā)送主機(jī)憑據(jù)。

漏洞編號(hào)

CVE-2020-5260

漏洞名稱

Git用戶憑證泄露漏洞

影響范圍

影響版本

·Git 2.17.x<=2.17.3

·Git 2.18.x<=2.18.2

·Git 2.19.x<=2.19.3

·Git 2.20.x<=2.20.2

·Git 2.21.x<=2.21.1

·Git 2.22.x<=2.22.2

·Git 2.23.x<=2.23.1

·Git 2.24.x<=2.24.1

·Git 2.25.x<=2.25.2

·Git 2.26.x<=2.26.0

安全版本

·Git 2.17.4

·Git 2.18.3

·Git 2.19.4

·Git 2.20.3

·Git 2.21.2

·Git 2.22.3

·Git 2.23.2

·Git 2.24.2

·Git 2.25.3

·Git 2.26.1

官網(wǎng)解決方案

目前官方已在最新版本中修復(fù)了該漏洞,請(qǐng)受影響的用戶及時(shí)升級(jí)到安全版本。

官方下載鏈接:https://github.com/git/git/releases

檢測(cè)與修復(fù)建議

華為云企業(yè)主機(jī)安全服務(wù)對(duì)該漏洞的便捷檢測(cè)與修復(fù)。

1.檢測(cè)并查看漏洞詳情,如圖1所示,詳細(xì)的操作步驟請(qǐng)參見(jiàn)查看漏洞詳情。

圖1手動(dòng)檢測(cè)漏洞

zh-cn_image_0281354986.png

2.漏洞修復(fù)與驗(yàn)證,詳細(xì)的操作步驟請(qǐng)參見(jiàn)漏洞修復(fù)與驗(yàn)證。

其他防護(hù)建議

若您暫時(shí)無(wú)法進(jìn)行升級(jí)操作,也可以采用以下方式進(jìn)行防護(hù):

·方式一:使用以下命令禁用credential helper

git config--unset credential.helper

git config--global--unset credential.helper

git config--system--unset credential.helper

·方式二:提高警惕避免惡意URL

1.使用git clone時(shí),檢查URL的主機(jī)名和用戶名中是否存在編碼的換行符(%0a)或者憑據(jù)協(xié)議注入的證據(jù)(例如:host=github.com)。

2.避免將子模塊與不受信任的倉(cāng)庫(kù)一起使用(不使用clone--recurse-submodules;只有在檢查.gitmodules中找到url之后,才使用git submodule update)。

3.請(qǐng)勿對(duì)不受信任的URL執(zhí)行g(shù)it clone。

立即登錄,閱讀全文
版權(quán)說(shuō)明:
本文內(nèi)容來(lái)自于華為云,本站不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。文章內(nèi)容系作者個(gè)人觀點(diǎn),不代表快出海對(duì)觀點(diǎn)贊同或支持。如有侵權(quán),請(qǐng)聯(lián)系管理員(zzx@kchuhai.com)刪除!
相關(guān)文章
HDC 2025耀星·領(lǐng)航出海高峰論壇:以全域生態(tài)協(xié)同重構(gòu)出海增長(zhǎng)曲線
HDC 2025耀星·領(lǐng)航出海高峰論壇:以全域生態(tài)協(xié)同重構(gòu)出海增長(zhǎng)曲線
6月21日,HDC 2025耀星·領(lǐng)航出海高峰論壇在東莞三丫坡舉辦,吸引了全球開(kāi)發(fā)者、企業(yè)及生態(tài)出海專家共同參與。論壇聚焦2025年重點(diǎn)區(qū)域行業(yè)生態(tài)趨勢(shì),通過(guò)歐洲、歐亞、中東、亞太、拉美等差異化市場(chǎng)的掘金案例,提供從獲量到變現(xiàn)的可持續(xù)發(fā)展新思路。
華為云
開(kāi)發(fā)者
企業(yè)出海
2025-06-212025-06-21
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
近6成金融機(jī)構(gòu)的選擇!華為云GaussDB加快金融核心系統(tǒng)轉(zhuǎn)型
當(dāng)前,數(shù)據(jù)庫(kù)在金融機(jī)構(gòu)的應(yīng)用正在從辦公、一般系統(tǒng)逐步邁入核心系統(tǒng)應(yīng)用的深水區(qū)。如何構(gòu)建安全可靠、高效穩(wěn)定的核心系統(tǒng)數(shù)據(jù)庫(kù),支持業(yè)務(wù)運(yùn)營(yíng)和管理決策,成為了眾多金融機(jī)構(gòu)關(guān)注的焦點(diǎn)問(wèn)題。
華為云
2024-07-042024-07-04
華為云以系統(tǒng)性創(chuàng)新加速千行萬(wàn)業(yè)智能化升級(jí)
華為云以系統(tǒng)性創(chuàng)新加速千行萬(wàn)業(yè)智能化升級(jí)
華為云全球銷(xiāo)售收入達(dá)553億元人民幣,是全球增長(zhǎng)最快的主流云廠商之一。
華為云
2024-04-222024-04-22
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
華為云發(fā)布新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)
近日,在華為分析師大會(huì)上,華為混合云副總裁胡玉海重磅發(fā)布《新型工業(yè)互聯(lián)網(wǎng)平臺(tái)參考架構(gòu)》白皮書(shū),在傳統(tǒng)工業(yè)互聯(lián)網(wǎng)的基礎(chǔ)上,融入大模型的能力,讓智能化賦能新型工業(yè)化。
華為云
云服務(wù)
2024-04-222024-04-22
掃碼登錄
打開(kāi)掃一掃, 關(guān)注公眾號(hào)后即可登錄/注冊(cè)
加載中
二維碼已失效 請(qǐng)重試
刷新
賬號(hào)登錄/注冊(cè)
個(gè)人VIP
小程序
快出海小程序
公眾號(hào)
快出海公眾號(hào)
商務(wù)合作
商務(wù)合作
投稿采訪
投稿采訪
出海管家
出海管家