
Reproducer for CVE-2025-22620
Ceci est le code de preuve de concept pour RUSTSEC-2025-0001 (CVE-2025-22620, GHSA-fqmf-w4xh-33rh. Il s'agit du même code que celui de l'avis, mais sous la forme d'un projet Rust, avec Cargo.toml et Cargo.lock inclus.
Ce dépôt a été utile lors de la rédaction de l'avis, et j'ai pensé qu'il pourrait occasionnellement être utile à d'autres. Cependant, je m'attends à ce qu'il soit beaucoup moins intéressant que l'avis, et aussi ce n'est pas un substitut aux informations contenues dans l'avis. Comme indiqué dans l'avis, la vulnérabilité est corrigée dans gix-worktree-state 0.17.0.
main contient la version du code présentée à l'étape 2 de l'avis.unaffected-case contient la modification décrite à l'étape 7 pour montrer l'effet de la définition explicite de destination_is_initially_empty: true.patched-version utilise des dépendances mises à jour, y compris la version 0.17.0 de sa dépendance transitive gix-worktree-state. Cela montre que la vulnérabilité a été corrigée (et à quoi ressemble le comportement non vulnérable).Les branches main et unaffected-case utilisent délibérément des versions vulnérables des dépendances, afin de démontrer les cas significatifs où un comportement vulnérable est observé ou non, lorsqu'une version vulnérable de gix-worktree-state est utilisée.
CC0-1.0, identique à l'avis RUSTSEC.