Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-32002 — Ce dépôt contient un PoC pour l'exploitation de CVE-2024-32002, une vulnérabilité dans Git qui permet une RCE lors d'une opération git clone. En créant des dépôts avec des sous-modules d'une manière spécifique, un attaquant peut exploiter la gestion des liens symboliques sur des systèmes de fichiers insensibles à la casse pour écrire des fichiers dans le répertoire .git/, conduisant à l'exécution de hooks malveillants. | Kitploit
Outils/GitHubGitHub/ashutosh0408/cve-2024-32002
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationRed TeamingDéveloppement de Charges Utiles
GitHubashutosh0408/cve-2024-32002

CVE-2024-32002

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Ce dépôt contient un PoC pour l'exploitation de CVE-2024-32002, une vulnérabilité dans Git qui permet une RCE lors d'une opération git clone. En créant des dépôts avec des sous-modules d'une manière spécifique, un attaquant peut exploiter la gestion des liens symboliques sur des systèmes de fichiers insensibles à la casse pour écrire des fichiers dans le répertoire .git/, conduisant à l'exécution de hooks malveillants.

Partager

CVE-2024-32002 : Exploitation d'une RCE dans Git via git clone

Ce dépôt contient une preuve de concept (PoC) pour exploiter la CVE-2024-32002, une vulnérabilité dans Git qui permet une exécution de code à distance (RCE) lors d'une opération git clone. En créant des dépôts avec des sous-modules d'une manière spécifique, un attaquant peut exploiter la gestion des liens symboliques sur les systèmes de fichiers insensibles à la casse pour écrire des fichiers dans le répertoire .git/, conduisant à l'exécution de hooks malveillants.

Note : Cette PoC fonctionne uniquement sur les systèmes Windows ou Mac.

Article de blog

Pour une explication détaillée de la manière dont cette exploitation a été rétro-conçue, consultez l'article de blog : https://amalmurali.me/posts/git-rce.

Fonctionnement

  1. Un dépôt malveillant (git_rce) inclut un sous-module avec un chemin spécialement conçu.
  2. Le chemin du sous-module utilise une variation de casse qui exploite le système de fichiers insensible à la casse.
  • Le sous-module inclut un lien symbolique pointant vers son répertoire .git/, qui contient un hook malveillant.
  • Lorsque le dépôt est cloné, le lien symbolique est suivi, et le hook malveillant est exécuté, conduisant à une RCE.
  • Structure du dépôt

    • git_rce/ (ce dépôt) : Le dépôt principal contenant le sous-module.
    • amalmurali47/hook : Le dépôt du sous-module contenant le hook malveillant.

    Reproduction

    ⚠️ Avertissement : N'exécutez pas cette PoC sur des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite. Des tests non autorisés pourraient entraîner des conséquences imprévues.

    root@kitploit:~
    git clone --recursive [email protected]:amalmurali47/git_rce.git
    

    Note : Sous Windows, vous devrez peut-être exécuter le shell en tant qu'administrateur pour que cela fonctionne.

    Exécution de la PoC sous Windows

    Exécution de la PoC sous Mac

    Script d'exploitation

    Le script utilisé pour créer la PoC est inclus dans ce dépôt sous le nom create_poc.sh. Les instructions pour configurer la PoC sur un dépôt GitHub sont incluses dans l'article de blog.

    Avertissement

    Ce dépôt est à des fins éducatives uniquement. Les informations fournies ici sont destinées à aider les développeurs à comprendre la vulnérabilité et à protéger leurs systèmes. N'utilisez pas cette exploitation de manière malveillante ou sans autorisation. L'utilisation de cette PoC est à vos propres risques. L'auteur n'est pas responsable des dommages ou problèmes juridiques pouvant découler de l'utilisation de ces informations.

    Remerciements

    Remerciements à filip-hejsek pour la découverte de cette vulnérabilité.

    Licence

    Ce projet est sous licence MIT.

    Télécharger l’outil