
CVE-2024-32002 के लिए एक्सप्लॉइट PoC
git clone के माध्यम से Git RCE का शोषणयह रिपॉज़िटरी CVE-2024-32002 के शोषण के लिए एक PoC प्रदान करती है, जो Git में एक भेद्यता है जो git clone ऑपरेशन के दौरान RCE की अनुमति देती है। सबमॉड्यूल्स के साथ रिपॉज़िटरीज़ को विशेष तरीके से तैयार करके, एक हमलावर केस-इनसेंसिटिव फ़ाइल सिस्टम पर सिमलिंक हैंडलिंग का शोषण करके .git/ निर्देशिका में फ़ाइलें लिख सकता है, जिससे दुर्भावनापूर्ण हुक्स का निष्पादन होता है।
नोट: यह PoC केवल Windows या Mac सिस्टम पर काम करेगा।
इस शोषण को कैसे रिवर्स किया गया, इसकी विस्तृत व्याख्या के लिए ब्लॉग पोस्ट देखें: https://amalmurali.me/posts/git-rce।
git_rce) में विशेष रूप से तैयार किए गए पाथ वाला एक सबमॉड्यूल शामिल है।.git/ निर्देशिका की ओर इशारा करता है, जिसमें एक दुर्भावनापूर्ण हुक होता है।git_rce/ (यह रिपॉज़िटरी): मुख्य रिपॉज़िटरी जिसमें सबमॉड्यूल शामिल है।amalmurali47/hook: दुर्भावनापूर्ण हुक वाली सबमॉड्यूल रिपॉज़िटरी।⚠️ चेतावनी: इस PoC को उन सिस्टम पर न चलाएँ जिनके स्वामी आप नहीं हैं या जिनके उपयोग की आपके पास स्पष्ट अनुमति नहीं है। अनधिकृत परीक्षण से अनपेक्षित परिणाम हो सकते हैं।
git clone --recursive [email protected]:amalmurali47/git_rce.git
नोट: Windows पर, इसे काम करने के लिए आपको शेल को व्यवस्थापक (एडमिनिस्ट्रेटर) के रूप में चलाने की आवश्यकता हो सकती है।


PoC बनाने के लिए उपयोग की जाने वाली स्क्रिप्ट इस रिपॉज़िटरी में create_poc.sh के रूप में शामिल है। GitHub रिपॉज़िटरी पर PoC सेट करने के निर्देश ब्लॉग पोस्ट में शामिल हैं।
यह रिपॉज़िटरी केवल शैक्षिक उद्देश्यों के लिए है। यहाँ दी गई जानकारी डेवलपर्स को भेद्यता समझने और उनके सिस्टम की सुरक्षा करने में मदद करने के लिए है। इस शोषण का दुर्भावनापूर्ण रूप से या बिना अनुमति के उपयोग न करें। इस PoC का उपयोग आपके अपने जोखिम पर है। इस जानकारी के उपयोग से उत्पन्न होने वाली किसी भी क्षति या कानूनी समस्या के लिए लेखक जिम्मेदार नहीं है।
इस भेद्यता की खोज करने का श्रेय filip-hejsek को जाता है।
यह प्रोजेक्ट MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है।