2014-12-18 5 views
7

Uzak bir sunucuda bir git istemcim varsa ve yalnızca X kullanıcıları SSH erişimine sahipse, bu sunucudaki gitmeyi güncellemeyi özellikle CVE-2014-9390'a göre düzeltmekle ilgilenmeli miyim? Görünüşe göre, bu güvenlik açığı, git push numaralı bir kasa gerektirmeksizin, sadece SSH erişimi olan güvenilen kullanıcılar tarafından kabul edilebilecek olan (git push) bir kasa duyarsız dosya sistemi üzerinde gizlenmiş olan .Git/config ile ilgilidir. Bu dava mı? Ben bir şey eksik miyim?Uzaktaki istemciler yalnızca güvenilen kullanıcıların SSH erişimine sahip olması durumunda CVE-2014-9390'ya karşı savunmasız mı?

İlgili okuma:

+0

Sunucu bile * bir büyük/küçük harf duyarlı dosya sistemine sahip mi? Düzenleme: Oh, şimdi görmedim ki, repo ana bilgisayarları olmayan kullanıcıları korumak için yükseltmek için de önerilir. – SamB

+0

Umarım bu dulwich için sorun yaratmaz, IIRC onlar geçmişte git deposunda .git şeyler vardı ... – SamB

cevap

9

Bu yalnızca güvenilmez depolarından çekin insanları etkiler. Sadece güvenilir olan kişilerin erişim hakkına sahip olduğu deponuzun farkındaysa, kötü amaçlı içeriğe sahip değilsiniz, , yama olmadan güvende olursunuz.

Bu güvenilen kullanıcılardan herhangi biri tehlikeye atılmışsa ve taklit edicinin buradaki zararlı içeriğe yol açmasına izin verilirse, kursunuz kaybolur. Ancak, hiçbir zaman 'un gerçekleşmeyeceğini varsayıyorsunuz, bu nedenle ...

İlgili konular