GitLab publikuje aktualizacje dla swoich produktów. (P25-243)

cert.pse-online.pl 1 miesiąc temu
Produkttj-actions/branch-names – wersje wcześniejsze niż 8.2.1
Numer CVEAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Krytyczność9.1/10
CVSSAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
OpisW przepływie pracy tj-actions/branch-names GitHub Action zidentyfikowano krytyczną lukę w zabezpieczeniach, która umożliwia wykonywanie dowolnych poleceń w podrzędnych przepływach pracy. Problem ten wynika z niespójnego oczyszczania danych wejściowych i braku znaków ucieczki w danych wyjściowych, co umożliwia złośliwym podmiotom wykorzystanie specjalnie spreparowanych nazw lub tagów gałęzi. Pomimo wdrożenia wewnętrznych mechanizmów oczyszczania, dane wyjściowe akcji pozostają podatne na ataki, narażając przetwarzane przepływy pracy na poważne zagrożenia bezpieczeństwa.
AktualizacjaTAK
Linkhttps://github.com/tj-actions/branch-names/security/advisories/GHSA-gq52-6phf-x2r6
Idź do oryginalnego materiału