
概念验证演示了通过恶意 Git 子模块钩子实现 CVE-2024-32002 远程代码执行,目标系统为 Windows 和 macOS。
一个用于演示 CVE-2024-32002 的子模块。通过将恶意提交钩子加载到父仓库的 .git 目录中,演示远程代码执行(RCE)。
参见 cve-2024-32002-poc-rce 获取使用此仓库的有效 POC。
post-checkout 的恶意 git 钩子,在克隆完成后立即运行。此 git 钩子会在 Windows 或 MacOS 上弹出计算器。notexists/hooks 下,原因如下:
notexists 用于确保仓库克隆到一个空目录。hooks 是 git 寻找要执行的 git 钩子的目录。