
يوضح CVE-2021-21300 تنفيذ التعليمات البرمجية العشوائية عبر خطافات Git الخبيثة على أنظمة الملفات غير الحساسة لحالة الأحرف، بما في ذلك خطوات الاستغلال والإجراءات الدفاعية.
CVE-2021-21300 هي ثغرة أمنية حرجة في Git (الإصدارات 2.14.2 إلى 2.30.1) تسمح للمهاجمين بتنفيذ تعليمات عشوائية على أجهزة الضحية عبر استغلال الروابط الرمزية وأنظمة الملفات غير الحساسة لحالة الأحرف.
A/post-checkout على أنه .git/hooks/post-checkout.يسمح Git بالروابط المعرفة من قبل المستخدم والمخزنة في .git/hooks/. في أنظمة الملفات غير الحساسة لحالة الأحرف:
A/post-checkout على أنه .git/hooks/post-checkout.A/ بـ .git/hooks/، متجاوزًا القيود.A وملفًا A/post-checkout يحتوي على أوامر خبيثة.A برابط رمزي إلى .git/hooks/.A/post-checkout، فإنه في الواقع يشغّل الملف الخبيث الموجود في .git/hooks/..git/hooks/..gitattributes لتفعيل معالجة LFS لـ A/post-checkout.A/post-checkout (مثلاً يطبع "PWNED").A/a، A/b لتجعلها تبدو شرعية.A/ برابط رمزي إلى .git/hooks/.git clone -c core.symlinks=true
git config --system core.symlinks true
##💡 دفاعات محتملة أخرى
أتمتة الاستنساخ الآمن باستخدام Git Alias
أنشئ دليلاً.
فعّل حساسية حالة الأحرف (ويندوز):
fsutil file setcasesensitiveinfo <DESTINATION FOLDER> enable
استنسخ في ذلك الدليل.
أنشئ اسمًا مستعارًا لـ Git لأتمتة هذه الخطوات لاستنساخ أكثر أمانًا.