
CVE-2024-32002 RCE PoC
Ce dépôt contient une preuve de concept (PoC) pour CVE-2024-32002, une vulnérabilité d'exécution de code à distance (RCE) dans les sous-modules Git. L'exploit montre comment une charge utile malveillante peut être déclenchée via un clone récursif d'un dépôt Git.
Avant d'exécuter le PoC, créez les dépôts suivants sur votre serveur Git distant ou n'hésitez pas à changer les noms si nécessaire:
hulk.gitsubmod.gitsmash.gitMettez à jour les chemins des dépôts dans le script PoC en conséquence si vous changez les noms.
L'exploit utilise les sous-modules Git pour exécuter une charge utile sur le système cible lorsque le dépôt est cloné récursivement. Ce PoC est testé sur macOS.
HULK_REPO="[email protected]:safebuffer/hulk.git"
pullme_REPO="[email protected]:safebuffer/submod.git"
# Final Exploit Repo
SMASH_REPO="[email protected]:safebuffer/smash.git"
Pour déclencher l'exploit, exécutez le script poc.sh puis la commande suivante :
git clone --recursive $SMASH_REPO
La charge utile par défaut de ce PoC ouvre l'application Calculatrice sur macOS. Vous pouvez la remplacer par n'importe quelle charge utile de votre choix.
/System/Applications/Calculator.app/Contents/MacOS/Calculator
Ce PoC est uniquement à des fins éducatives. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez une autorisation explicite de test. Une mauvaise utilisation de ce PoC peut entraîner de graves conséquences.