Git for Windows 2.29.2 (2) のリリース【セキュリテイ・アップデート】
Windows 版 Git である Git for Windows の 2.29.2 (2) がリリースされたのだが,同梱されている Git LFS について脆弱性の改修が行われている。
実は全く知らなかったのだが, Git LFS って Go で書かれてるんだねぇ。 もの知らずでゴメン 🙇
あー,なるほど。
カレント・ディレクトリにある実行モジュール(バッチを含む)を起動するのに,カレントであることを明示する .\
を省略できたり,拡張子を省略しても動いちゃうとか,イマドキではないわな。
で,Git LFS がどうやって解決しているかというと,環境変数 PATH から該当のファイルを探して,フルパスで Go の exec
.Cmd
インスタンスに渡ししているようだ。
って,内部でコマンドを実行する場合には必ずこれをせんといかんということか。 これパクれないかなぁ。 NYAGOS とかどうやってるんだろ。
真面目に調べてみるか…
CVE-2020-27955
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- 深刻度: 緊急 (Score: 9.8)
基本評価基準 | 評価値 |
---|---|
攻撃元区分 | ネットワーク |
攻撃条件の複雑さ | 低 |
必要な特権レベル | 不要 |
ユーザ関与レベル | 不要 |
スコープ | 変更なし |
機密性への影響 | 高 |
完全性への影響 | 高 |
可用性への影響 | 高 |
アップデートは
アップデートは計画的に。
【2021-01-21 追記】 Git for Windows 2.30.0 (2) のリリース
上記の脆弱性が直りきってなかったようだ。
- Release Git for Windows 2.30.0(2) · git-for-windows/git · GitHub
- Release v2.13.2 · git-lfs/git-lfs · GitHub
CVE-2021-21237
CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
- 深刻度: 重要 (Score: 7.2)
基本評価基準 | 評価値 |
---|---|
攻撃元区分 | ローカル |
攻撃条件の複雑さ | 高 |
必要な特権レベル | 低 |
ユーザ関与レベル | 要 |
スコープ | 変更あり |
機密性への影響 | 高 |
完全性への影響 | 高 |
可用性への影響 | なし |