漏洞概述
GitHub Actions复合动作j178/prek-action存在任意代码注入漏洞,攻击者可通过恶意构造的输入参数在动作执行上下文中执行任意代码。
受影响版本
- 受影响版本:<= 1.0.5
- 已修复版本:1.0.6
漏洞详情
攻击向量
GitHub Actions的输入变量inputs.prek-version、inputs.extra_args和inputs.extra-args可被利用来执行任意代码。
漏洞验证(PoC)
|
|
攻击影响
上述示例将:
- 打印所有环境变量到工作流摘要
- 暴露MY_SECRET环境变量值
- 攻击者可能利用此向量危害目标仓库安全,且攻击难以察觉,因为动作会正常执行
安全评级
- 严重等级:Critical
- CVSS评分:10.0
- 弱点分类:CWE-94(代码生成控制不当)
CVSS v3基础指标
- 攻击向量:网络
- 攻击复杂度:低
- 所需权限:低
- 用户交互:无
- 范围:已更改
- 机密性:高
- 完整性:高
- 可用性:高
参考信息
- GHSA ID:GHSA-pwf7-47c3-mfhx
- 修复提交:j178/prek-action@6b7c6ef
- 报告者:mondeja