Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-52005-poc — Proof-of-Concept für CVE-2024-52005: Einschleusung von ANSI-Escape-Sequenzen in Git. Demonstriert fehlerhafte 'not_affected'-VEX-Angaben in gehärteten Container-Images. | Kitploit
Tools/GitHubGitHub/andrewd-cg/cve-2024-52005-poc
Container-SicherheitSchwachstellenanalyseExploitationPenetrationstestsSocial EngineeringLieferkettensicherheitLernen & Bildung
GitHubandrewd-cg/cve-2024-52005-poc

cve-2024-52005-poc

Proof-of-Concept für CVE-2024-52005: Einschleusung von ANSI-Escape-Sequenzen in Git. Demonstriert fehlerhafte 'not_affected'-VEX-Angaben in gehärteten Container-Images.

Repository anzeigen
16vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-52005: ANSI-Escape-Sequenz-Injection in Git

Übersicht

Dieses Repository enthält einen Proof-of-Concept (PoC), der CVE-2024-52005 demonstriert, eine Schwachstelle in Git, die die Injection von ANSI-Escape-Sequenzen über den Sideband-Kanal während Git-Operationen ermöglicht.

CVE-2024-52005 ist eine Schwachstelle mit hohem Schweregrad (CVSS 7.5), die Git-Versionen vor 2.48.1, 2.47.3, 2.46.5, 2.45.4 und 2.44.3 betrifft.

Das Problem

Dieser PoC wurde erstellt, um zu zeigen, dass bestimmte gehärtete Container-Images in ihren VEX-Dokumenten (Vulnerability Exploitability eXchange) fälschlicherweise den Status "not_affected" beanspruchen, obwohl sie verwundbare Git-Versionen ausliefern.

Auswirkungen in der Praxis

Die Schwachstelle ermöglicht Angreifern Folgendes:

  • Bösartige Befehle in der Git-Ausgabe verstecken mithilfe unsichtbarer ANSI-Codes
  • Gefälschte Sicherheits-Scan-Ergebnisse in CI/CD-Pipelines erzeugen
  • Benutzer per Social Engineering mit gefälschten Fehlermeldungen und Sicherheitswarnungen manipulieren
  • Build-Logs vergiften, um bösartigen Code als erfolgreiche Builds erscheinen zu lassen
  • Terminalanzeige während kritischer Operationen manipulieren

Schnellstart

Option 1: Test mit Docker (kein lokaler Clone erforderlich)

Testen Sie direkt gegen den DHI-ArgoCD-Container mit diesem GitHub-Repo:

docker run --rm -it dhi.io/argocd:3 sh -c '
  git clone https://github.com/andrewd-cg/cve-2024-52005-poc.git /tmp/poc &&
  cd /tmp/poc &&
  sh docker-test.sh
'

Dieser Befehl:

  1. Klont den PoC von GitHub in den Container
  2. Führt das Testskript im Container aus
  3. Zeigt, ob ANSI-Escape-Sequenzen durchgelassen werden

Wenn Sie ^[[31m oder ^[[32m in der Ausgabe sehen, ist die Schwachstelle bestätigt.

Option 2: Lokaler Test (ein Befehl)

Klonen Sie das Repo und führen Sie den Test lokal aus:

git clone https://github.com/andrewd-cg/cve-2024-52005-poc.git
cd cve-2024-52005-poc
./test_ansi_injection.sh

Dieses Skript wird:

  1. Ein Git-Repository mit einem bösartigen Hook erstellen, der ANSI-Codes enthält
  2. Es mit einer verwundbaren Git-Version klonen
  3. Zeigen, ob ANSI-Escape-Sequenzen durchgelassen werden

Verwendung des vollständigen Exploitation-Frameworks

# Create malicious repository with social engineering payload
./exploit_cve_2024_52005.py create social_engineering

# Test against vulnerable container
./exploit_cve_2024_52005.py test

# View results
cat -v /tmp/cve-2024-52005-output.log

Repository-Inhalte

  • test_ansi_injection.sh - Einfaches eigenständiges Testskript
  • exploit_cve_2024_52005.py - Vollständiges Exploitation-Framework mit 8 Angriffs-Payloads
  • QUICKSTART.md - Schnellstartanleitung mit Beispielen
  • TECHNICAL_DETAILS.md - Vollständige technische Analyse und Exploitation-Anleitung

Angriffsszenarien

1. Supply-Chain-Angriff über ArgoCD

Attacker creates public GitHub repo → ArgoCD clones it automatically →
Git hook injects ANSI codes → Hides backdoor in deployment logs

2. CI/CD-Pipeline-Vergiftung

Developer clones repo → Malicious hook runs → Injects fake "Build PASSED" →
Real failures hidden → Vulnerable code deployed to production

3. Umgehung von Sicherheitstools

Security scanner clones repo → Hook injects ANSI codes →
Shows "0 vulnerabilities" → Real vulnerabilities hidden →
Malicious code passes review

Exploitation-Techniken

Das Framework enthält 8 vorgefertigte Angriffs-Payloads:

  1. fake_success - Gefälschte Erfolgsmeldungen anzeigen
  2. hide_command - Bösartige Befehle in der Ausgabe verstecken
  3. cursor_manipulation - Warnungen mit gefälschtem Erfolg überschreiben
  4. social_engineering - Benutzer dazu verleiten, das Skript des Angreifers auszuführen
  5. fake_vulnerability_scan - Echte Schwachstellen verstecken
  6. progress_bar - Gefälschte Fortschrittsanzeigen erstellen
  7. urgent_warning - Falsche Dringlichkeit erzeugen
  8. log_poisoning - Gefälschten Erfolg in CI/CD-Logs injizieren

Warum das wichtig ist

Viele Container-Images beanspruchen für CVE-2024-52005 den Status "not_affected" mit der Begründung:

{
  "justification": "vulnerable_code_cannot_be_controlled_by_adversary"
}

Das ist falsch für Container, die dafür ausgelegt sind, nicht vertrauenswürdige Repositories zu klonen:

  • ArgoCD klont Git-Repositories von Drittanbietern
  • CI/CD-Tools verarbeiten externe Repositories
  • Sicherheitsscanner analysieren nicht vertrauenswürdigen Code

Der Angreifer hat sehr wohl Kontrolle über den verwundbaren Codepfad durch Git-Hooks und Sideband-Nachrichten.

Betroffene Versionen

Von CVE-2024-52005 betroffene Git-Versionen:

  • Alle Versionen < 2.48.1
  • Alle Versionen < 2.47.3
  • Alle Versionen < 2.46.5
  • Alle Versionen < 2.45.4
  • Alle Versionen < 2.44.3

Gegenmaßnahmen

Für Git-Benutzer

Aktualisieren Sie auf eine gepatchte Version:

# Check your version
git --version

# Update via package manager
apt update && apt upgrade git  # Debian/Ubuntu
brew upgrade git               # macOS

Für Betreuer von Container-Images

  1. Aktualisieren Sie Git in Ihren Images auf gepatchte Versionen
  2. Aktualisieren Sie VEX-Dokumente, um den Schwachstellenstatus korrekt widerzuspiegeln
  3. Testen Sie Ihre Images mit diesem PoC

Temporäre Notlösungen

Wenn Sie nicht sofort aktualisieren können:

  1. Klonen Sie nur Repositories aus vertrauenswürdigen Quellen
  2. Überprüfen Sie die Git-Ausgabe über bereinigte Protokollierung
  3. Führen Sie Git-Operationen in Sandbox-Umgebungen aus

Testen Ihrer Umgebung

# Test any container image
docker run --rm -v $(pwd)/ansi-test-repo:/repo:ro YOUR_IMAGE:TAG \
  sh -c 'git clone /repo /tmp/test 2>&1' | cat -v

# Look for ANSI codes like ^[[31m in the output

Referenzen

  • CVE-2024-52005 bei NVD
  • Git-Sicherheitshinweis
  • OpenVEX-Spezifikation

Verantwortungsvolle Offenlegung

Dieser PoC wurde erstellt für:

  • Sicherheitsforschung und -bildung
  • Demonstration falscher Schwachstellenbewertungen
  • Unternehmen dabei zu helfen, ihr Risiko richtig einzuschätzen
  • Förderung korrekter VEX-Dokumentation

Nur für autorisierte Sicherheitstests. Verwenden Sie dies nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine Testberechtigung haben.

Lizenz

MIT-Lizenz - Einzelheiten finden Sie in der Datei LICENSE

Autor

Erstellt im Rahmen der Sicherheitsforschung zu Container-Images, um die Bedeutung einer korrekten Offenlegung und Bewertung von Schwachstellen zu demonstrieren.

Mitwirken

Einen Fehler gefunden oder Verbesserungsvorschläge? Pull-Requests sind willkommen!

  • Melden Sie falsche VEX-Bewertungen, die Sie finden
  • Neue Exploitation-Techniken hinzufügen
  • Erkennungsmethoden verbessern
  • Dokumentation verbessern
Tool herunterladen