Vulnerabilidades no libgit2 expõem versões antigas do Ubuntu LTS a ataques remotos
Múltiplas falhas no libgit2 afetam o Ubuntu 14.04, 16.04 e 18.04 LTS, podendo permitir negação de serviço ou execução arbitrária de código.
TL;DR
- Diversas falhas no tratamento de protocolo do libgit2 impactam sistemas Ubuntu LTS antigos.
- Atacantes remotos podem provocar negação de serviço ou executar código arbitrário.
- Atacantes locais também podem explorar problemas no tratamento de arquivos de índice.
- Versões afetadas incluem Ubuntu 14.04, 16.04 e 18.04 LTS.
- Organizações devem revisar e corrigir seus sistemas imediatamente.
Pesquisadores de segurança identificaram múltiplas vulnerabilidades no libgit2, uma biblioteca essencial usada para operações Git, afetando diversas versões do Ubuntu Long Term Support (LTS). Essas falhas ocorrem principalmente por conta do tratamento inadequado dos elementos do Git Smart Protocol e dos mecanismos de transporte HTTP.
As questões mais graves permitem que atacantes remotos derrubem serviços ou possivelmente executem códigos arbitrários, enquanto outras possibilitam falsificação de servidores ou negação de serviço através de pacotes malformados. Organizações utilizando Ubuntu 14.04, 16.04 ou 18.04 LTS em ambientes de desenvolvimento ou produção devem avaliar sua exposição imediatamente.
Falhas no Tratamento de Protocolo Permitem Exploração Remota
- CVE-2016-10128 permite execução remota de código devido ao tratamento incorreto do Git Smart Protocol.
- CVE-2016-10129 causa negação de serviço via linhas de pacote vazias no mesmo protocolo.
- CVE-2018-15501 afeta versões adicionais do Ubuntu através de pacotes 'ng' manipulados.
- Todos os vetores de ataque remoto visam especificamente sistemas Ubuntu LTS desatualizados.
Superfície de Ataque Local e Etapas de Mitigação
- CVE-2016-10130 habilita falsificação de transporte HTTP, mas é limitada ao Ubuntu 16.04 LTS.
- Problemas no tratamento de arquivos de índice descobertos por Krishna Ram Prakash R e Vivek Parikh apresentam riscos locais de DoS.
- Apenas Ubuntu 14.04 e 16.04 são afetados pela vulnerabilidade do índice do repositório.
- Administradores devem atualizar ou aplicar correções caso ainda estejam rodando esses sistemas legados.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.