
CVE-2024-32002 RCE PoC
इस रिपॉजिटरी में CVE-2024-32002 के लिए एक प्रूफ ऑफ कॉन्सेप्ट (PoC) शामिल है, जो Git सबमॉड्यूल में एक रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरी है। यह एक्सप्लॉइट दर्शाता है कि Git रिपॉजिटरी के रिकर्सिव क्लोन के माध्यम से एक दुर्भावनापूर्ण पेलोड कैसे ट्रिगर किया जा सकता है।
PoC चलाने से पहले, अपने रिमोट Git सर्वर पर निम्नलिखित रिपॉजिटरी बनाएं या आवश्यकतानुसार नाम बदलने के लिए स्वतंत्र महसूस करें:
hulk.gitsubmod.gitsmash.gitयदि आप नाम बदलते हैं तो PoC स्क्रिप्ट में रिपॉजिटरी पथों को तदनुसार अपडेट करें।
यह एक्सप्लॉइट Git सबमॉड्यूल का उपयोग करता है ताकि जब रिपॉजिटरी को रिकर्सिव रूप से क्लोन किया जाए तो लक्ष्य सिस्टम पर एक पेलोड निष्पादित किया जा सके। यह PoC macOS पर परीक्षण किया गया है।
HULK_REPO="[email protected]:safebuffer/hulk.git"
pullme_REPO="[email protected]:safebuffer/submod.git"
# Final Exploit Repo
SMASH_REPO="[email protected]:safebuffer/smash.git"
एक्सप्लॉइट ट्रिगर करने के लिए, poc.sh स्क्रिप्ट चलाएं और फिर निम्नलिखित कमांड निष्पादित करें:
git clone --recursive $SMASH_REPO
इस PoC में डिफ़ॉल्ट पेलोड macOS पर कैलकुलेटर एप्लिकेशन खोलता है। आप इसे अपनी पसंद के किसी भी पेलोड में बदल सकते हैं।
/System/Applications/Calculator.app/Contents/MacOS/Calculator
यह PoC केवल शैक्षिक उद्देश्यों के लिए है। इसे जिम्मेदारी से उपयोग करें और केवल उन्हीं सिस्टम पर जहाँ आपके पास परीक्षण की स्पष्ट अनुमति हो। इस PoC के दुरुपयोग के गंभीर परिणाम हो सकते हैं।