「Git」に脆弱性、アップデートを - GitHubやGitLabも対応
ソフトウェアの分散型バージョン管理システム「Git」に複数の脆弱性が明らかとなり、アップデートがリリースされた。脆弱性を報告したGitLabは、重要度を「クリティカル(Critical)」と評価している。
「CVE-2023-23946」は、パストラバーサルの脆弱性。GitLabの関係者より報告が寄せられた。「git apply」において細工した命令により作業ツリー外のパスを上書きすることが可能になる。CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「6.2」とし、重要度を「高(High)」とレーティングしている。
さらに細工したリポジトリにより、非ローカルのトランスポートを利用している場合も、ローカルクローンの最適化を行わせることが可能となる「CVE-2023-22490」が判明した。CVSS基本値は「5.5」、重要度は「中(Moderate)」。
「Git」の開発チームでは、これら脆弱性に対処した「同2.39.2」「同2.38.4」「同2.37.6」「同2.36.5」「同2.35.7」「同2.34.7」「同2.33.7」「同2.32.6」「同2.31.7」「同2.30.8」をリリースした。
また「Git for Windows」において、信頼できない検索パスより細工したファイルを読み込み、実行するおそれがある「CVE-2023-22743」「CVE-2023-23618」が判明し、「同2.39.2」にて修正している。
(Security NEXT - 2023/02/20 )
ツイート
PR
関連記事
個人情報が閲覧可能に、システムメンテ時の不備で - メルセデス・ベンツ日本
郡上八幡の特産品扱う通販サイトが不正アクセス被害
ランサム被害で情報流出、調査や復旧作業を継続 - 丸菱HD
「LiquidFiles」に脆弱性 - FTP経由で権限取得のおそれ
PHP向けDBライブラリ「ADOdb」の「SQLite3ドライバ」に深刻な脆弱性
8月の定例パッチ公開は日本時間8月13日 - 「盆休み」直撃
夏季休暇に備えてセキュリティ対策の見直しを
「制御システムセキュリティカンファレンス2026」が2月開催 - 講演募集を開始
観光業界向けオンラインメディアが改ざん被害 - 外部サイトへ誘導
元従業員が内部資料を持出、情報提供から判明 - リクルート