这是针对 RUSTSEC-2025-0001 (CVE-2025-22620, GHSA-fqmf-w4xh-33rh 的概念验证代码。它与公告中的代码相同,但以 Rust 项目的形式提供,并包含了 Cargo.toml 和 Cargo.lock。
这个仓库在撰写公告时很有用,我想偶尔也可能对其他人有用。不过,我预计它的价值远不及公告本身,同时它也不能替代公告中的信息。如公告所述,该漏洞已在 gix-worktree-state 0.17.0 中修复。
main 分支包含公告中步骤 2 所展示的代码版本。unaffected-case 分支包含了步骤 7 中描述的修改,以展示显式设置 destination_is_initially_empty: true 的效果。patched-version 分支使用了更新的依赖项,包括其传递依赖 gix-worktree-state 的 0.17.0 版本。这是为了展示漏洞已被修复(以及无漏洞时的行为表现)。main 和 unaffected-case 分支故意使用了存在漏洞的依赖版本,以演示在使用存在漏洞的 gix-worktree-state 版本时,观察到和未观察到漏洞行为的重要场景。
CC0-1.0,与 RUSTSEC 公告相同。