Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
git-vuln-finder — Encontrando vulnerabilidades potenciais de software a partir de mensagens de commit do git | Kitploit
Ferramentas/GitHubGitHub/cve-search/git-vuln-finder
OSINT (Inteligência de Fontes Abertas)Análise de VulnerabilidadesAnálise de Código
GitHubcve-search/git-vuln-finder

git-vuln-finder

Encontrando vulnerabilidades potenciais de software a partir de mensagens de commit do git

Ver RepositórioSite
426589há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

git-vuln-finder

git-vuln-finder logo

Workflow

Encontrando potenciais vulnerabilidades de software a partir de mensagens de commit do git. O formato de saída é um JSON com o commit associado que pode conter uma correção relacionada a uma vulnerabilidade de software. A pesquisa é baseada em um conjunto de expressões regulares apenas nas mensagens de commit. Se IDs CVE estiverem presentes, estes são adicionados automaticamente na saída. A entrada pode ser qualquer repositório git ou uma fonte do GH Archive.

Requisitos

  • jq (sudo apt install jq)
  • Python poetry

Instalação

Uso como biblioteca

O git-vuln-finder pode ser instalado com poetry. Se você não tiver o poetry instalado, pode executar curl -sSL https://raw.githubusercontent.com/python-poetry/poetry/master/get-poetry.py | python.

$ poetry install
$ poetry shell
$ git-vuln-finder -h

Você também pode usar pip. Depois, basta importar:

Python 3.8.0 (default, Dec 11 2019, 21:43:13)
[GCC 9.2.1 20191008] on linux
Type "help", "copyright", "credits" or "license" for more information.
>>> from git_vuln_finder import find
>>> all_potential_vulnerabilities, all_cve_found, found = find("~/git/curl")

>>> [commit for commit, summary in all_potential_vulnerabilities.items() if summary['state'] == 'cve-assigned']
['9069838b30fb3b48af0123e39f664cea683254a5', 'facb0e4662415b5f28163e853dc6742ac5fafb3d',
... snap ...
 '8a75dbeb2305297640453029b7905ef51b87e8dd', '1dc43de0dccc2ea7da6dddb7b98f8d7dcf323914', '192c4f788d48f82c03e9cef40013f34370e90737', '2eb8dcf26cb37f09cffe26909a646e702dbcab66', 'fa1ae0abcde5df8d0b3283299e3f246bedf7692c', 'c11c30a8c8d727dcf5634fa0cc6ee0b4b77ddc3d', '75ca568fa1c19de4c5358fed246686de8467c238', 'a20daf90e358c1476a325ea665d533f7a27e3364', '042cc1f69ec0878f542667cb684378869f859911']

 >>> print(json.dumps(all_potential_vulnerabilities['9069838b30fb3b48af0123e39f664cea683254a5'], sort_keys=True, indent=4, separators=(",", ": ")))
 {
     "author": "Daniel Stenberg",
     "author-email": "[email protected]",
     "authored_date": 1567544372,
     "branches": [
         "master"
     ],
     "commit-id": "9069838b30fb3b48af0123e39f664cea683254a5",
     "committed_date": 1568009674,
     "cve": [
         "CVE-2019-5481",
         "CVE-2019-5481"
     ],
     "language": "en",
     "message": "security:read_data fix bad realloc()\n\n... that could end up a double-free\n\nCVE-2019-5481\nBug: https://curl.haxx.se/docs/CVE-2019-5481.html\n",
     "origin": "https://github.com/curl/curl.git",
     "origin-github-api": "https://api.github.com/repos///github.com/curl/curl/commits/9069838b30fb3b48af0123e39f664cea683254a5",
     "pattern-matches": [
         "double-free"
     ],
     "pattern-selected": "(?i)(double[-| ]free|buffer overflow|double free|race[-| ]condition)",
     "state": "cve-assigned",
     "stats": {
         "deletions": 4,
         "files": 1,
         "insertions": 2,
         "lines": 6
     },
     "summary": "security:read_data fix bad realloc()",
     "tags": []
 }

Uso como ferramenta de linha de comando

$ git clone https://github.com/cve-search/git-vuln-finder.git
$ cd https://github.com/cve-search/git-vuln-finder.git
$ pip install .
$ git-vuln-finder --help

Você também pode usar pip. pipx instala scripts (disponíveis em todo o sistema) fornecidos por pacotes Python em virtualenvs separados para protegê-los do seu sistema e uns dos outros.

Uso

usage: git-vuln-finder [-h] [-v] [-r R] [-o O] [-s S] [-p P] [-c] [-t] [-gh GH]

Finding potential software vulnerabilities from git commit messages.

optional arguments:
  -h, --help  show this help message and exit
  -v          increase output verbosity
  -r R        git repository to analyse
  -o O        Output format: [json]
  -s S        State of the commit found
  -p P        Matching pattern to use: [vulnpatterns, cryptopatterns, cpatterns] - the pattern 'all' is used to match all the patterns at once.
  -c          output only a list of the CVE pattern found in commit messages (disable by default)
  -t          Include tags matching a specific commit
  -gh GH      special option for gharchive, pass a file containing a PushEvent in JSON format

More info: https://github.com/cve-search/git-vuln-finder

Padrões

O git-vuln-finder vem com 3 padrões padrão que podem ser selecionados para encontrar as potenciais vulnerabilidades descritas nas mensagens de commit, como:

  • vulnpatterns é um padrão de vulnerabilidade genérico, direcionado especialmente para aplicações web e mensagens de commit de segurança genéricas. Baseado em um artigo acadêmico.
  • cryptopatterns é um padrão de vulnerabilidade para erros criptográficos mencionados em mensagens de commit.
  • cpatterns é um conjunto de padrões de vulnerabilidade padrão vistos em linguagens semelhantes a C/C++.

Exemplo de saída parcial do repositório git do Curl

Baixar ferramenta