Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2024-52005-poc — Концепция эксплуатации для CVE-2024-52005: внедрение управляющих последовательностей ANSI в Git. Демонстрирует некорректные утверждения 'not_affected' VEX в усиленных образах контейнеров. | Kitploit
Инструменты/GitHubGitHub/andrewd-cg/cve-2024-52005-poc
Безопасность контейнеровАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеСоциальная инженерияБезопасность Цепочки ПоставокОбучение и Образование
GitHubandrewd-cg/cve-2024-52005-poc

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2024-52005-poc

Концепция эксплуатации для CVE-2024-52005: внедрение управляющих последовательностей ANSI в Git. Демонстрирует некорректные утверждения 'not_affected' VEX в усиленных образах контейнеров.

Репозиторий
68 месяцев назадЕщё не проверено

CVE-2024-52005: Внедрение ANSI-escape-последовательностей в Git

Обзор

Этот репозиторий содержит Proof-of-Concept (PoC), демонстрирующий CVE-2024-52005, уязвимость в Git, которая позволяет внедрять ANSI-escape-последовательности через боковой канал (sideband channel) во время операций Git.

CVE-2024-52005 — это уязвимость высокой степени серьезности (CVSS 7.5), затрагивающая версии Git до 2.48.1, 2.47.3, 2.46.5, 2.45.4 и 2.44.3.

Проблема

Этот PoC был создан, чтобы показать, что некоторые защищенные образы контейнеров ошибочно указывают статус "not_affected" в своих документах VEX (Vulnerability Exploitability eXchange), несмотря на то, что содержат уязвимые версии Git.

Реальное влияние

Уязвимость позволяет злоумышленникам:

  • Скрывать вредоносные команды в выводе Git с помощью невидимых ANSI-кодов
  • Подделывать результаты проверок безопасности в конвейерах CI/CD
  • Проводить социальную инженерию с помощью поддельных сообщений об ошибках и оповещений безопасности
  • Отравлять журналы сборки, выдавая вредоносный код за успешные сборки
  • Манипулировать отображением в терминале во время критических операций

Быстрый старт

Вариант 1: Тест с Docker (без локального клонирования)

Протестируйте непосредственно на контейнере DHI ArgoCD, используя этот репозиторий GitHub:

root@kitploit:~
docker run --rm -it dhi.io/argocd:3 sh -c '
  git clone https://github.com/andrewd-cg/cve-2024-52005-poc.git /tmp/poc &&
  cd /tmp/poc &&
  sh docker-test.sh
'

Эта команда:

  1. Клонирует PoC из GitHub в контейнер
  2. Запускает тестовый скрипт внутри контейнера
  3. Показывает, проходят ли ANSI-escape-последовательности

Если в выводе вы видите ^[[31m или ^[[32m, уязвимость подтверждена.

Вариант 2: Локальный тест (одна команда)

Клонируйте репозиторий и запустите тест локально:

root@kitploit:~
git clone https://github.com/andrewd-cg/cve-2024-52005-poc.git
cd cve-2024-52005-poc
./test_ansi_injection.sh

Этот скрипт:

  1. Создаст Git-репозиторий с вредоносным хуком, содержащим ANSI-коды
  2. Клонирует его с использованием уязвимой версии Git
  3. Покажет, проходят ли ANSI-escape-последовательности

Использование полного фреймворка эксплуатации

root@kitploit:~
# Создайте вредоносный репозиторий с полезной нагрузкой для социальной инженерии
./exploit_cve_2024_52005.py create social_engineering

# Протестируйте на уязвимом контейнере
./exploit_cve_2024_52005.py test

# Просмотрите результаты
cat -v /tmp/cve-2024-52005-output.log

Содержимое репозитория

  • test_ansi_injection.sh — Простой автономный тестовый скрипт
  • exploit_cve_2024_52005.py — Полный фреймворк эксплуатации с 8 атакующими нагрузками
  • QUICKSTART.md — Краткое руководство с примерами
  • TECHNICAL_DETAILS.md — Полный технический анализ и руководство по эксплуатации

Сценарии атак

1. Атака на цепочку поставок через ArgoCD

root@kitploit:~
Злоумышленник создает публичный репозиторий GitHub → ArgoCD автоматически его клонирует →
Хук Git внедряет ANSI-коды → Скрывает бэкдор в журналах развертывания

2. Отравление конвейера CI/CD

root@kitploit:~
Разработчик клонирует репозиторий → Вредоносный хук запускается → Внедряется поддельное "Сборка ПРОЙДЕНА" →
Реальные сбои скрыты → Уязвимый код попадает в продакшн

3. Обход инструментов безопасности

root@kitploit:~
Сканер безопасности клонирует репозиторий → Хук внедряет ANSI-коды →
Показывает "0 уязвимостей" → Реальные уязвимости скрыты →
Вредоносный код проходит проверку

Методы эксплуатации

Фреймворк включает 8 предустановленных атакующих нагрузок:

  1. fake_success — Отображение поддельных сообщений об успехе
  2. hide_command — Скрытие вредоносных команд в выводе
  3. cursor_manipulation — Перезапись предупреждений поддельным успехом
  4. social_engineering — Обман пользователей с целью запуска скрипта злоумышленника
  5. fake_vulnerability_scan — Скрытие реальных уязвимостей
  6. progress_bar — Создание поддельных индикаторов прогресса
  7. urgent_warning — Создание ложной срочности
  8. log_poisoning — Внедрение поддельного успеха в журналы CI/CD

Почему это важно

Многие образы контейнеров указывают "not_affected" для CVE-2024-52005 с обоснованием:

root@kitploit:~
{
  "justification": "vulnerable_code_cannot_be_controlled_by_adversary"
}

Это неверно для контейнеров, предназначенных для клонирования непроверенных репозиториев:

  • ArgoCD клонирует сторонние Git-репозитории
  • Инструменты CI/CD обрабатывают внешние репозитории
  • Сканеры безопасности анализируют недоверенный код

Злоумышленник контролирует уязвимый путь выполнения кода через хуки Git и сообщения бокового канала.

Подверженные версии

Версии Git, подверженные CVE-2024-52005:

  • Все версии < 2.48.1
  • Все версии < 2.47.3
  • Все версии < 2.46.5
  • Все версии < 2.45.4
  • Все версии < 2.44.3

Смягчение

Для пользователей Git

Обновитесь до исправленной версии:

root@kitploit:~
# Проверьте вашу версию
git --version

# Обновитесь через менеджер пакетов
apt update && apt upgrade git  # Debian/Ubuntu
brew upgrade git               # macOS

Для разработчиков образов контейнеров

  1. Обновите Git в ваших образах до исправленных версий
  2. Обновите документы VEX, чтобы правильно отражать статус уязвимости
  3. Протестируйте ваши образы с помощью этого PoC

Временные обходные пути

Если вы не можете обновиться немедленно:

  1. Клонируйте репозитории только из доверенных источников
  2. Просматривайте вывод Git через санитизированное журналирование
  3. Выполняйте операции Git в изолированных средах

Тестирование вашего окружения

root@kitploit:~
# Протестируйте любой образ контейнера
docker run --rm -v $(pwd)/ansi-test-repo:/repo:ro YOUR_IMAGE:TAG \
  sh -c 'git clone /repo /tmp/test 2>&1' | cat -v

# Ищите ANSI-коды, такие как ^[[31m, в выводе

Ссылки

  • CVE-2024-52005 на NVD
  • Рекомендации по безопасности Git
  • Спецификация OpenVEX

Ответственное раскрытие

Этот PoC создан для:

  • Исследований и обучения в области безопасности
  • Демонстрации неверных оценок уязвимостей
  • Помощи организациям в правильной оценке их рисков
  • Поощрения точного документирования VEX

Только для авторизованного тестирования безопасности. Не используйте это против систем, которыми вы не владеете или на тестирование которых у вас нет разрешения.

Лицензия

Лицензия MIT — см. файл LICENSE для подробностей.

Автор

Создано в рамках исследования безопасности образов контейнеров, демонстрирующего важность точного раскрытия и оценки уязвимостей.

Участие

Нашли проблему или есть улучшения? Pull request'ы приветствуются!

  • Сообщайте о найденных некорректных оценках VEX
  • Добавляйте новые методы эксплуатации
  • Улучшайте методы обнаружения
  • Дополняйте документацию
Скачать инструмент