BDU:2023-06208 (CVE-2023-4759) — уязвимость классов DirCacheCheckout ResolveMerger
По данным БДУ ФСТЭК России, по состоянию на 21.03.2024.
Высокий — 8.8/10 Устранена
Уязвимость классов DirCacheCheckout, ResolveMerger, PullCommand и PatchApplier системы контроля версий Git на языке Java Eclipse JGit связана с неправильной обработкой данных, чувствительных к регистру при клонировании репозиториев в файловую систему. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: Eclipse JGit (Eclipse Foundation) — версии от 6.7.0 до 6.7.0.202309050840-r, от 6.6.1 до 6.6.1.202309021850-r
- Что делать: уязвимость устранена производителем — применить исправления: git.eclipse.org, repo.eclipse.org, mvnrepository.com
Сведения об уязвимости
| Идентификаторы | BDU:2023-06208 · CVE-2023-4759 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость классов DirCacheCheckout, ResolveMerger, PullCommand и PatchApplier системы контроля версий Git на языке Java Eclipse JGit, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 03.10.2023 · Обновлена ФСТЭК: 21.03.2024 · Выявлена: 16.06.2023 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-59 — неверное определение ссылки перед доступом к файлу; CWE-178 — неправильная обработка регистра |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- Eclipse JGit (Eclipse Foundation) — версии от 6.7.0 до 6.7.0.202309050840-r, от 6.6.1 до 6.6.1.202309021850-r · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Если обновиться нельзя
Установка параметра конфигурации git core.symlinks = false перед проверкой позволяет избежать этой проблемы.
Использование рекомендаций
- Для Eclipse JGit: git.eclipse.org/c/jgit/jgit.git/commit/; repo.eclipse.org/content/groups/releases/org/eclipse/jgit…; mvnrepository.com/artifact/org.eclipse.jgit/org.eclipse.j…; mvnrepository.com/artifact/org.eclipse.jgit/org.eclipse.j…; mvnrepository.com/artifact/org.eclipse.jgit/org.eclipse.jgit; projects.eclipse.org/projects/technology.jgit/releases/6.6.1; gitlab.eclipse.org/security/vulnerability-reports/-/issue…



