CVE-2024-32002
I cloni ricorsivi di Git su filesystem case-insensitive che supportano i symlink sono suscettibili a Remote Code Execution
- Pubblicato
- 14 mag 2024
- Aggiornato
- 4 nov 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Git è un sistema di controllo di revisione. Prima delle versioni 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 e 2.39.4, i repository con sottomoduli possono essere creati in modo da sfruttare un bug in Git grazie al quale Git può essere indotto a scrivere file non nella worktree del sottomodulo ma in una directory `.git/`. Ciò consente di scrivere un hook che verrà eseguito mentre l'operazione di clonazione è ancora in corso, senza dare all'utente la possibilità di ispezionare il codice che viene eseguito. Il problema è stato corretto nelle versioni 2.45.1, 2.44.1, 2.43.4, 2.42.2, 2.41.1, 2.40.2 e 2.39.4. Se il supporto ai link simbolici è disabilitato in Git (ad esempio tramite `git config --global core.symlinks false`), l'attacco descritto non funzionerà. Come sempre, è meglio evitare di clonare repository da fonti non attendibili.
Fonti
63PoC Bash per CVE-2024-32002 che sfrutta Git clone con sottomoduli e symlink dannosi per eseguire comandi arbitrari su Windows e macOS.
- rcetestPoC
CVE-2024-32002 poc test
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.