CVE-2024-32002
केस-इनसेंसिटिव फाइलसिस्टम पर जो सिमलिंक का समर्थन करते हैं, Git के रिकर्सिव क्लोन रिमोट कोड एक्ज़ीक्यूशन के प्रति संवेदनशील हैं।
- प्रकाशित
- 14 मई 2024
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Git एक संशोधन नियंत्रण प्रणाली है। संस्करण 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2, और 2.39.4 से पहले, सबमॉड्यूल वाले रिपॉजिटरी को इस तरह तैयार किया जा सकता है कि वे Git में एक बग का शोषण करें, जिससे Git को धोखा देकर फ़ाइलों को सबमॉड्यूल के वर्कट्री में नहीं, बल्कि एक `.git/` निर्देशिका में लिखने के लिए प्रेरित किया जा सके। यह एक हुक लिखने की अनुमति देता है जो क्लोन ऑपरेशन के चलने के दौरान निष्पादित होगा, जिससे उपयोगकर्ता को निष्पादित किए जा रहे कोड का निरीक्षण करने का कोई अवसर नहीं मिलता। समस्या को संस्करण 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2, और 2.39.4 में पैच कर दिया गया है। यदि Git में प्रतीकात्मक लिंक समर्थन अक्षम है (जैसे `git config --global core.symlinks false` के माध्यम से), तो वर्णित हमला काम नहीं करेगा। हमेशा की तरह, अविश्वसनीय स्रोतों से रिपॉजिटरी क्लोन करने से बचना सबसे अच्छा है।
स्रोत
63CVE-2024-32002 के लिए Bash PoC जो Windows और macOS पर मनमाने कमांड निष्पादित करने के लिए दुर्भावनापूर्ण सबमॉड्यूल और सिमलिंक के साथ Git क्लोन का शोषण करता है।
- rcetestPoC
CVE-2024-32002 poc परीक्षण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।