Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Gitに深刻な脆弱性、認証情報など取得されるおそれ

分散型バージョン管理システム「Git」に深刻な脆弱性が含まれていることがわかった。アップデートがリリースされている。

同システムの「credential helper」において改行を含む細工したURLを用いることで、Gitクライアントより認証情報を任意のホストに送信させることが可能となる脆弱性「CVE-2020-5260」が明らかとなったもの。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「9.3」で「クリティカル(Critical)」とレーティングされている。

脆弱性の判明を受けて、開発チームでは脆弱性へ対処した「同2.26.1」「同2.25.3」「同2.24.2」「同2.23.2」「同2.22.3」「同2.21.2」「同2.20.3」「同2.19.4」「同2.18.3」「同2.17.4」をリリース。また脆弱性が含まれる「credential helper」を無効化する回避策をアナウンスしている。

(Security NEXT - 2020/04/17 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Wget」非推奨機能に起因する脆弱性、アップデートで削除
「PostgreSQL」にアップデート、脆弱性を修正 - 「同12」はサポート終了へ
「VMware vCenter Server」脆弱性の悪用に注意喚起 - 米当局
「Apache Tomcat」に複数脆弱性 - 10月と11月の更新で修正
「PAN-OS」脆弱性狙う「Lunar Peek作戦」 - FW上にウェブシェル設置
「Oracle Agile PLM」に情報漏洩の脆弱性 - 定例外パッチで緊急対応
「Chrome」にアップデート - 3件のセキュリティ修正を実施
NVIDIAのGPUリソース管理ツールに深刻な脆弱性 - アップデートを
TIBCOの分散アプリ監視管理ツールに深刻な脆弱性 - 修正アップデートが公開
「iOS」「iPadOS」のアップデート公開 - ゼロデイ脆弱性を修正