
git cloneCe dépôt contient une preuve de concept (PoC) pour l'exploitation de CVE-2024-32002, une vulnérabilité dans Git qui permet une exécution de code à distance (RCE) lors d'une opération git clone. En créant des dépôts avec des sous-modules d'une manière spécifique, un attaquant peut exploiter la gestion des liens symboliques sur les systèmes de fichiers insensibles à la casse pour écrire des fichiers dans le répertoire .git/, ce qui conduit à l'exécution de hooks malveillants.
Remarque : Cette PoC ne fonctionnera que sur les systèmes Windows ou Mac.
Pour une explication détaillée du processus de rétro-ingénierie de cette exploitation, voir l'article de blog : https://amalmurali.me/posts/git-rce.
git_rce) inclut un sous-module avec un chemin spécialement conçu..git/, qui contient un hook malveillant.git_rce/ (ce dépôt) : Le dépôt principal contenant le sous-module.amalmurali47/hook : Le dépôt du sous-module contenant le hook malveillant.⚠️ Avertissement : N'exécutez pas cette PoC sur des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite. Des tests non autorisés pourraient entraîner des conséquences imprévues.
git clone --recursive [email protected]:amalmurali47/git_rce.git
Remarque : Sous Windows, vous devrez peut-être exécuter le shell en tant qu'administrateur pour que cela fonctionne.


Le script utilisé pour créer la PoC est inclus dans ce dépôt sous le nom create_poc.sh. Les instructions pour configurer la PoC sur un dépôt GitHub sont incluses dans l'article de blog.
Ce dépôt est à but éducatif uniquement. Les informations fournies ici sont destinées à aider les développeurs à comprendre la vulnérabilité et à protéger leurs systèmes. N'utilisez pas cette exploitation de manière malveillante ou sans autorisation. L'utilisation de cette PoC est à vos propres risques. L'auteur n'est pas responsable des dommages ou problèmes juridiques pouvant découler de l'utilisation de ces informations.
Crédit à filip-hejsek pour la découverte de cette vulnérabilité.
Ce projet est sous licence MIT.