
Reprodutor para CVE-2025-22620
Este é o código de prova de conceito para RUSTSEC-2025-0001 (CVE-2025-22620, GHSA-fqmf-w4xh-33rh. É o mesmo código do aviso de segurança, mas na forma de um projeto Rust, com Cargo.toml e Cargo.lock incluídos.
Este repositório foi útil durante a redação do aviso, e pensei que pudesse ocasionalmente ser útil para outros. No entanto, espero que isso tenha muito menos interesse do que o aviso, e também não substitui as informações contidas no aviso. Conforme observado no aviso, a vulnerabilidade foi corrigida em gix-worktree-state 0.17.0.
main contém a versão do código apresentada no passo 2 do aviso.unaffected-case contém a modificação descrita no passo 7 para mostrar o efeito de definir explicitamente destination_is_initially_empty: true.patched-version usa dependências atualizadas, incluindo a versão 0.17.0 de sua dependência transitiva gix-worktree-state. Isso é para mostrar que a vulnerabilidade foi corrigida (e como é o comportamento não vulnerável).Os branches main e unaffected-case usam deliberadamente versões vulneráveis de dependências, a fim de demonstrar casos significativos onde o comportamento vulnerável é e não é observado, quando uma versão vulnerável de gix-worktree-state é usada.
CC0-1.0, mesmo que o aviso do RUSTSEC.