
CVE-2024-32002 poc テスト
git clone を介した Git RCE の悪用このリポジトリには、git clone 操作中に RCE を許可する Git の脆弱性 CVE-2024-32002 を悪用するための PoC が含まれています。特定の方法でサブモジュールを持つリポジトリを作成することにより、攻撃者は大文字と小文字を区別しないファイルシステム上のシンボリックリンク処理を悪用して .git/ ディレクトリにファイルを書き込み、悪意のあるフックの実行につなげることができます。
注: この PoC は Windows または Mac システムでのみ動作します。
このエクスプロイトがどのようにリバースエンジニアリングされたかの詳細な説明については、ブログ記事を参照してください: https://amalmurali.me/posts/git-rce。
git_rce) には、特別に細工されたパスを持つサブモジュールが含まれています。.git/ ディレクトリを指すシンボリックリンクが含まれています。git_rce/ (このリポジトリ): サブモジュールを含むメインリポジトリ。amalmurali47/hook: 悪意のあるフックを含むサブモジュールリポジトリ。⚠️ 警告: この PoC を、所有していない、または使用する明示的な許可がないシステムで実行しないでください。無許可のテストは意図しない結果を招く可能性があります。
git clone --recursive [email protected]:amalmurali47/git_rce.git
注: Windows では、これを機能させるためにシェルを管理者として実行する必要がある場合があります。


PoC の作成に使用されたスクリプトは、このリポジトリに create_poc.sh として含まれています。GitHub リポジトリで PoC を設定する手順は、ブログ記事に含まれています。
このリポジトリは教育目的のみです。ここで提供される情報は、開発者が脆弱性を理解し、システムを保護するのに役立つことを目的としています。このエクスプロイトを悪意を持って、または許可なく使用しないでください。この PoC の使用は自己責任で行ってください。著者は、この情報の使用に起因する損害や法的問題について責任を負いません。
この脆弱性を発見した filip-hejsek に感謝します。
このプロジェクトは MIT ライセンスの下でライセンスされています。