
これは RUSTSEC-2025-0001 (CVE-2025-22620、GHSA-fqmf-w4xh-33rh の概念実証コードです。勧告と同じコードですが、Rustプロジェクトの形式で、Cargo.toml と Cargo.lock が含まれています。
このリポジトリは勧告の執筆中に役立ちましたが、たまに他の人にも役立つかもしれないと思いました。ただし、これは勧告よりもはるかに興味が持たれないでしょう。また、これは勧告の情報の代わりになるものではありません。勧告に記載されているように、脆弱性は gix-worktree-state 0.17.0 で修正されています。
main ブランチには、勧告のステップ2で提示されたコードのバージョンがあります。unaffected-case ブランチには、明示的に destination_is_initially_empty: true を設定した場合の効果を示すためにステップ7で説明された修正が含まれています。patched-version ブランチは、推移的依存関係である gix-worktree-state のバージョン0.17.0を含む更新された依存関係を使用しています。これは脆弱性が修正されたこと(および脆弱でない動作がどのようなものか)を示すためのものです。main ブランチと unaffected-case ブランチは、脆弱なバージョンの gix-worktree-state を使用した場合に、脆弱な動作が観察される場合とされない場合の重要な事例を示すために、意図的に脆弱な依存関係のバージョンを使用しています。