IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

GIT Discussion :

Git victime d’une vulnérabilité sous Windows et OS X


Sujet :

GIT

  1. #1
    Expert éminent sénior

    Homme Profil pro
    Étudiant
    Inscrit en
    Août 2011
    Messages
    283
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Août 2011
    Messages : 283
    Points : 18 071
    Points
    18 071
    Par défaut Git victime d’une vulnérabilité sous Windows et OS X
    Git victime d’une vulnérabilité sous Windows et OS X
    qui intrigue la communauté par sa simplicité

    « Développeurs, si vous êtes adepte du célèbre logiciel de gestion de versions (VCS) Git, vous êtes invité à mettre à jour votre client Windows ou Mac ». C’est le message émis par l’équipe en charge de Git et du réseau social qui en découle GitHub.

    À l’origine de ce signal d’alerte, une vulnérabilité découverte le 18 décembre et qui touche toutes les versions du client Git et les logiciels tiers qui interagissent avec les dépôts Git, les logiciels GitHub for Windows et GitHub for Mac sont eux aussi touchés.

    Même si elle n’est pas très importante, la faille qui répond au nom de code CVE-2014-9390 est jugée suffisamment sérieuse pour que l’équipe ait publié un correctif. Cette faille qui rappelle d’autres mauvais souvenirs pour la communauté IT ne frappe pas par sa dangerosité, mais par sa simplicité.

    En effet, à l’origine de cette faille, le recours exclusif à des systèmes d’exploitation insensibles à la casse sous Windows (NTFS et FAT) et OS X (HFS+). Ces derniers ne faisant pas de différence entre un fichier .git/config qui sert de configuration au VCS et un autre de même nom, mais comportant une majuscule (.Git/config ou encore .giT/config).

    Ainsi, un attaquant peut créer un fichier malicieux nommé .Git/config sous un système de fichiers sensible à la casse, puis se substituer au fichier de configuration sous l’un des systèmes vulnérables, après un checkout de la victime. Cela laisse la porte ouverte à toutes sortes de manipulation.

    L’équipe en charge du VCS rappelle que les dépôts hébergés sur github.com ne sont pas concernés par cette vulnérabilité, car une telle manipulation du fichier de configuration est désormais bloquée lors d’un push de l’attaquant, les utilisateurs Linux qui utilisent des systèmes sensibles à la casse sont eux aussi exclus, en revanche les librairies libgit2 et JGit sont vulnérables.

    Au final, plusieurs correctifs de maintenance ont été publiés pour les principales versions de Git (v1.8.5.6, v1.9.5, v2.0.5, v2.1.4 et v2.2.1), pour le client Git for Windows, les logiciels GitHub for Windows et Mac ainsi que les librairies concernées (libgit2 et JGit).

    Source : Annonce officielle

    Et vous ?
    Que pensez-vous de cette vulnérabilité ?

    Pensez-vous que cette vulnérabilité ouvre le débat sur la normalisation de la sensibilité à la casse des systèmes de fichiers ?

  2. #2
    Membre éprouvé

    Homme Profil pro
    Architecte technique
    Inscrit en
    Juin 2005
    Messages
    588
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Architecte technique
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juin 2005
    Messages : 588
    Points : 1 230
    Points
    1 230
    Par défaut
    Oui encore faut-il que le malin est des droits sur le dépôt...

Discussions similaires

  1. Git, quel logiciel utilisez-vous sous Windows ?
    Par Pierre8r dans le forum GIT
    Réponses: 12
    Dernier message: 24/04/2013, 22h38
  2. Dell annonce la construction d’une tablette 10 pouces sous Windows 7
    Par Hinault Romaric dans le forum Actualités
    Réponses: 17
    Dernier message: 10/02/2011, 16h30
  3. Réponses: 0
    Dernier message: 14/01/2011, 22h35
  4. Git sous Windows 7 64 bits
    Par kenouz1234 dans le forum Qt Creator
    Réponses: 0
    Dernier message: 01/10/2010, 02h07
  5. [Bénévole] Apprendre à utiliser Git sous Windows XP.
    Par Pierre8r dans le forum Autres
    Réponses: 0
    Dernier message: 14/08/2010, 11h56

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo