FreeBSD:git -- 不区分大小写的文件系统上的任意命令执行 (1d567278-87a5-11e4-879c-000c292ee6b8)

critical Nessus 插件 ID 80148

简介

远程 FreeBSD 主机缺少与安全相关的更新。

描述

Git Project 报告:

使用不区分大小写的文件系统时,攻击者可构建恶意 Git 树,该树将在克隆或签出存储库时导致 Git 覆盖其自己的 .git/config 文件,从而导致客户端计算机中的任意命令执行。如果您正在托管其用户可能从您的服务获取到 Windows 或 Mac OS X 计算机的服务,强烈建议您更新以保护此类使用现有 Git 版本的用户。

解决方案

更新受影响的程序包。

另见

http://www.nessus.org/u?1b80f9cd

http://article.gmane.org/gmane.linux.kernel/1853266

http://www.nessus.org/u?875fb227

插件详情

严重性: Critical

ID: 80148

文件名: freebsd_pkg_1d56727887a511e4879c000c292ee6b8.nasl

版本: 1.11

类型: local

发布时间: 2014/12/22

最近更新时间: 2021/1/6

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: High

基本分数: 7.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: Critical

基本分数: 9.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

漏洞信息

CPE: p-cpe:/a:freebsd:freebsd:git, cpe:/o:freebsd:freebsd

必需的 KB 项: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

可利用: true

易利用性: Exploits are available

补丁发布日期: 2014/12/19

漏洞发布日期: 2014/12/19

可利用的方式

Core Impact

Metasploit (Malicious Git and Mercurial HTTP Server For CVE-2014-9390)

参考资料信息

CVE: CVE-2014-9390