
استغلال PoC لـ CVE-2024-32002
git cloneيحتوي هذا المستودع على إثبات مفهوم (PoC) لاستغلال CVE-2024-32002، وهي ثغرة أمنية في Git تسمح بتنفيذ التعليمات البرمجية عن بُعد أثناء عملية git clone. من خلال إنشاء مستودعات تحتوي على وحدات فرعية بطريقة محددة، يمكن للمهاجم استغلال معالجة الروابط الرمزية على أنظمة الملفات غير الحساسة لحالة الأحرف لكتابة ملفات في دليل .git/، مما يؤدي إلى تنفيذ خطافات ضارة.
ملاحظة: سيعمل هذا الإثبات فقط على أنظمة Windows أو Mac.
للحصول على شرح مفصّل لكيفية عكس هندسة هذا الاستغلال، راجع منشور المدونة: https://amalmurali.me/posts/git-rce.
git_rce) وحدة فرعية بمسار مصمم خصيصًا..git/ الخاص بها، والذي يحتوي على خطاف ضار.git_rce/ (هذا المستودع): المستودع الرئيسي الذي يحتوي على الوحدة الفرعية.amalmurali47/hook: مستودع الوحدة الفرعية الذي يحتوي على الخطاف الضار.⚠️ تحذير: لا تقم بتشغيل هذا الإثبات على أنظمة لا تملكها أو ليس لديك إذن صريح باستخدامها. قد يؤدي الاختبار غير المصرح به إلى عواقب غير مقصودة.
git clone --recursive [email protected]:amalmurali47/git_rce.git
ملاحظة: على Windows، قد تحتاج إلى تشغيل shell كمسؤول لكي يعمل ذلك.


السكربت المستخدم لإنشاء الإثبات مضمن في هذا المستودع باسم create_poc.sh. التعليمات الخاصة بإعداد الإثبات على مستودع GitHub مدرجة في منشور المدونة.
هذا المستودع مخصص للأغراض التعليمية فقط. المعلومات المقدمة هنا تهدف إلى مساعدة المطورين على فهم الثغرة الأمنية وحماية أنظمتهم. لا تستخدم هذا الاستغلال بشكل ضار أو بدون إذن. استخدام هذا الإثبات على مسؤوليتك الخاصة. المؤلف غير مسؤول عن أي أضرار أو مشكلات قانونية قد تنشأ عن استخدام هذه المعلومات.
يعود الفضل في اكتشاف هذه الثغرة إلى filip-hejsek.
هذا المشروع مرخص بموجب رخصة MIT.