
Reproductor para CVE-2025-22620
Este es el código de prueba de concepto para RUSTSEC-2025-0001 (CVE-2025-22620, GHSA-fqmf-w4xh-33rh. Es el mismo código que en el aviso, pero en forma de un proyecto Rust, con Cargo.toml y Cargo.lock incluidos.
Este repositorio fue útil mientras se redactaba el aviso, y pensé que ocasionalmente podría ser útil para otros. Sin embargo, espero que esto tenga mucho menos interés que el aviso, y además esto no sustituye a la información del aviso. Como se indica en el aviso, la vulnerabilidad está corregida en gix-worktree-state 0.17.0.
main contiene la versión del código presentada en el paso 2 del aviso.unaffected-case contiene la modificación descrita en el paso 7 para mostrar el efecto de establecer explícitamente destination_is_initially_empty: true.patched-version utiliza dependencias actualizadas, incluyendo la versión 0.17.0 de su dependencia transitiva . Esto es para mostrar que la vulnerabilidad ha sido corregida (y cómo se ve el comportamiento no vulnerable).gix-worktree-stateLas ramas main y unaffected-case utilizan deliberadamente versiones vulnerables de las dependencias, para demostrar casos significativos en los que se observa y no se observa el comportamiento vulnerable, cuando se usa una versión vulnerable de gix-worktree-state.
CC0-1.0, igual que el aviso de RUSTSEC.