
POC
此仓库包含 CVE-2024-32002 的概念验证(PoC),这是一个 Git 子模块中的远程代码执行(RCE)漏洞。该漏洞利用演示了如何通过递归克隆 Git 仓库来触发恶意载荷。
在运行 PoC 之前,请在你的远程 Git 服务器上创建以下仓库,你也可以根据需要更改名称:
hulk.gitsubmod.gitsmash.git如果你更改了名称,请相应更新 PoC 脚本中的仓库路径。
该漏洞利用通过 Git 子模块在递归克隆仓库时在目标系统上执行载荷。此 PoC 已在 macOS 上测试。
HULK_REPO="[email protected]:safebuffer/hulk.git"
pullme_REPO="[email protected]:safebuffer/submod.git"
# Final Exploit Repo
SMASH_REPO="[email protected]:safebuffer/smash.git"
要触发漏洞,请运行 poc.sh 脚本,然后执行以下命令:
git clone --recursive $SMASH_REPO
此 PoC 中的默认载荷会在 macOS 上打开计算器应用。你可以将其更改为任何你选择的载荷。
/System/Applications/Calculator.app/Contents/MacOS/Calculator
此 PoC 仅供教育目的。请负责任地使用,并仅在你有明确许可的系统上测试。滥用此 PoC 可能会导致严重后果。