
POC
Ce dépôt contient une preuve de concept (PoC) pour CVE-2024-32002, une vulnérabilité d'exécution de code à distance (RCE) dans les sous-modules Git. L'exploit démontre comment une charge utile malveillante peut être déclenchée via un clone récursif d'un dépôt Git.
Avant d'exécuter le PoC, créez les dépôts suivants sur votre serveur Git distant ou n'hésitez pas à modifier les noms si nécessaire :
hulk.gitsubmod.gitsmash.gitMettez à jour les chemins des dépôts dans le script PoC en conséquence si vous changez les noms.
L'exploit exploite les sous-modules Git pour exécuter une charge utile sur le système cible lorsque le dépôt est cloné de manière récursive. Ce PoC a été testé sur macOS.
HULK_REPO="[email protected]:safebuffer/hulk.git"
pullme_REPO="[email protected]:safebuffer/submod.git"
# Final Exploit Repo
SMASH_REPO="[email protected]:safebuffer/smash.git"
Pour déclencher l'exploit, exécutez le script poc.sh puis lancez la commande suivante :
git clone --recursive $SMASH_REPO
La charge utile par défaut de ce PoC ouvre l'application Calculatrice sur macOS. Vous pouvez la remplacer par n'importe quelle charge utile de votre choix.
/System/Applications/Calculator.app/Contents/MacOS/Calculator
Ce PoC est fourni à des fins éducatives uniquement. Utilisez-le de manière responsable et uniquement sur des systèmes pour lesquels vous avez l'autorisation explicite de tester. Une mauvaise utilisation de ce PoC peut entraîner de graves conséquences.