OKAY SO today a major git vulnerability was discovered, which lets a specially crafted repo execute code while being cloned onto a case-insensitive file system, and you should update. But I'm interested in why and how this is happening.https://t.co/al9YjPmHeV
— foone (@Foone) March 10, 2021
A tweetre kattintva olvasható a teljes thread.the important part is that a folder named "A" is created with a post-checkout script in it, and then a symlink to .git/hooks is created named "a".
— foone (@Foone) March 10, 2021
Részletek a bejelentésben.
- A hozzászóláshoz be kell jelentkezni
- 379 megtekintés
Hozzászólások
@trey: az első twit egy másik biztonsági incidensről szól, tegnap be akartam küldeni hírként, csak aztán sok dolgom akadt. Szóval a március 8-i GitHub-only hír: aktív munkamenetek érintő biztonsági incidens: a backendjükben felfedeztek egy race conditiont, ami miatt ritkán (0.001% állításuk szerint) rossz felhasználónak küldték ki az aktív munkameneteket (= 1 user bejelentkezett egy eszközről), így páran azt tapasztalhatták, hogy más felhasználó GitHub fiókját látják a sajátjuk helyett. Ezt javították és március 8-án törölték az összes aktív munkamenetet, ezért kellett ismét bejelentkezni.
Ez a hír pedig egy git sérülékenységről szól, ami nem GitHub specifikus, csak ők is blogoltak róla. Szóval a bevezetőben lévő twitet le kéne cserélni a git clone-os bejegyzésre.
- A hozzászóláshoz be kell jelentkezni
Case insensitive file system...
Windows akkor egyedül? Vagy MacOS szintén case insensitive?
disclaimer: ha valamit beidéztem és alá írtam valamit, akkor a válaszom a beidézett szövegre vonatkozik és nem mindenféle más, random dolgokra.
- A hozzászóláshoz be kell jelentkezni
Elvileg, de pl. a photoshop nem megy fel case sensitive-re formázottra. Úgyhogy feltéve hogy általában telepíthető, gyakorlatilag case insensitive :)
- A hozzászóláshoz be kell jelentkezni
Valószínűleg kevesebb Mac-es formázgatja a gépét, jön gyárilag valamivel és kész.
Úgy látszik az alapértelmezett a case insensitive: https://developer.apple.com/forums/thread/80729
- A hozzászóláshoz be kell jelentkezni