Git's recursive clones on case-insensitive filesystems that support symlinks are susceptible to Remote Code Execution
Git puede ser engañado para escribir archivos en ubicaciones incorrectas durante la clonación de submódulos en sistemas de archivos insensibles a mayúsculas/minúsculas con soporte de enlaces simbólicos, permitiendo que atacantes ejecuten código malicioso automáticamente antes de la revisión del usuario.
CVE-2024-32002 explota vulnerabilidades de traversal de ruta (CWE-22) y carga arbitraria de archivos (CWE-434) en la gestión de submódulos de Git. Un repositorio preparado con submódulos maliciosos puede hacer que Git escriba archivos en directorios `.git/` en lugar de las rutas de worktree previstas, permitiendo ejecución de hooks durante operaciones activas de clonación. El ataque requiere clonar desde un repositorio controlado por el atacante en sistemas de archivos insensibles a mayúsculas/minúsculas con soporte de symlink habilitado.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →