
CVE-2021-21300 ist eine kritische Schwachstelle in Git (Versionen 2.14.2 bis 2.30.1), die es Angreifern ermöglicht, beliebigen Code auf den Maschinen von Opfern auszuführen, indem sie symbolische Links und Dateisysteme ohne Beachtung der Groß-/Kleinschreibung ausnutzen.
A/post-checkout als .git/hooks/post-checkout auf.Git erlaubt benutzerdefinierte Hooks, die in .git/hooks/ gespeichert sind. Auf Dateisystemen ohne Beachtung der Groß-/Kleinschreibung:
A/post-checkout kann als .git/hooks/post-checkout interpretiert werden.A/ durch .git/hooks/ und umgeht damit die Einschränkungen.A und eine Datei A/post-checkout, die bösartige Befehle enthält.A durch einen symbolischen Link auf .git/hooks/.A/post-checkout ausführt, führt es tatsächlich die bösartige Datei in .git/hooks/ aus..git/hooks/..gitattributes, um die LFS-Verarbeitung von A/post-checkout auszulösen.A/post-checkout hinzu (z. B. gibt es "PWNED" aus).A/a, A/b hinzu, um es legitim erscheinen zu lassen.A/ durch einen symbolischen Link auf .git/hooks/.git clone -c core.symlinks=true
git config --system core.symlinks true
##💡 Weitere mögliche Abwehrmaßnahmen
Sicheres Klonen mit Git-Alias automatisieren
Verzeichnis erstellen.
Groß-/Kleinschreibung aktivieren (Windows):
fsutil file setcasesensitiveinfo <DESTINATION FOLDER> enable
Klonen Sie in dieses Verzeichnis.
Erstellen Sie einen Git-Alias, um diese Schritte für sichereres Klonen zu automatisieren.