
استغلال يعتمد على Go لـ CVE-2020-27955، يحقق تنفيذ برامج عن بُعد عبر Git LFS على ويندوز عبر عدة أدوات تطوير بما في ذلك Git وVS Code وGitHub Desktop.
اكتشفها Dawid Golunski
تم اختباره على نظام ويندوز على:
git, GitHub CLI (gh), GitHub Desktop, Visual Studio Code, SourceTree, SmartGit, GitKraken إلخ.
بشكل أساسي، عالم التطوير على ويندوز بأكمله ;)
اطلع على النشرات الكاملة للحصول على التفاصيل ومعلومات التصحيح:
فيديو الإثبات (PoC):
يوجد أيضًا إصدار BAT / Powershell لهذا الاستغلال في مستودع مع تمكين LFS بالفعل:
.;lc'
.,cdkkOOOko;.
.,lxxkkkkOOOO000Ol'
.':oxxxxxkkkkOOOO0000KK0x:'
.;ldxxxxxxxxkxl,.'lk0000KKKXXXKd;.
':oxxxxxxxxxxo;. .:oOKKKXXXNNNNOl.
'';ldxxxxxdc,. ,oOXXXNNNXd;,.
.ddc;,,:c;. ,c: .cxxc:;:ox:
.dxxxxo, ., ,kMMM0:. ., .lxxxxx:
.dxxxxxc lW. oMMMMMMMK d0 .xxxxxx:
.dxxxxxc .0k.,KWMMMWNo :X: .xxxxxx:
.dxxxxxc .xN0xxxxxxxkXK, .xxxxxx:
.dxxxxxc lddOMMMMWd0MMMMKddd. .xxxxxx:
.dxxxxxc .cNMMMN.oMMMMx' .xxxxxx:
.dxxxxxc lKo;dNMN.oMM0;:Ok. 'xxxxxx:
.dxxxxxc ;Mc .lx.:o, Kl 'xxxxxx:
.dxxxxxdl;. ., .. .;cdxxxxxx:
.dxxxxxxxxxdc,. 'cdkkxxxxxxxx:
.':oxxxxxxxxxdl;. .;lxkkkkkxxxxdc,.
.;ldxxxxxxxxxdc, .cxkkkkkkkkkxd:.
.':oxxxxxxxxx.ckkkkkkkkxl,.
.,cdxxxxx.ckkkkkxc.
.':odx.ckxl,.
.,.'.
https://exploitbox.io https://twitter.com/Exploit_Box
ترقبوا