CVE-2021-21423
تعرض مستودع التحكم بالإصدارات إلى نطاق تحكم غير مصرح به في projen
- تم النشر
- 06/04/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 31/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
`projen` هي أداة لتوليد المشاريع تقوم بتجميع ملفات إعدادات المشروع مثل `package.json` و`tsconfig.json` و`.gitignore` وسير عمل GitHub و`eslint` و`jest` وغيرها، من تعريف مكتوب جيدًا في JavaScript. يتضمن مستخدمو نوع مشروع `NodeProject` الخاص بـ projen (بما في ذلك أي نوع مشروع مشتق منه) سير عمل `.github/workflows/rebuild-bot.yml` الذي قد يسمح لأي مستخدم GitHub بتشغيل كود غير موثوق في سياق المستودع "الرئيسي" (على عكس سياق fork). في بعض الحالات، قد يكون هذا الكود غير الموثوق قادرًا على الالتزام بالمستودع "الرئيسي". يتم تشغيل سير عمل rebuild-bot من خلال تعليقات تتضمن `@projen rebuild` على طلبات السحب لتحفيز إعادة بناء مشروع projen، وتحديث طلب السحب بالملفات المحدثة. يتم تشغيل هذا السير من خلال حدث `issue_comment`، وبالتالي يتم تنفيذه دائمًا باستخدام `GITHUB_TOKEN` الذي ينتمي إلى المستودع الذي يتم فيه إنشاء طلب السحب (وهذا على النقيض من سير العمل التي يتم تشغيلها بواسطة أحداث `pull_request`، والتي يتم تنفيذها دائمًا باستخدام `GITHUB_TOKEN` الذي ينتمي إلى المستودع الذي تم إنشاء طلب السحب منه). المستودعات التي لا تحتوي على حماية فرع (branch protection) مهيأة على فرعها الافتراضي (عادةً `main` أو `master`) قد تسمح لمستخدم غير موثوق بالوصول إلى الأسرار المهيأة على المستودع (مثل رموز NPM، وما إلى ذلك). تمنع حماية الفرع هذا التصعيد، لأن `GITHUB_TOKEN` المُدار لن يكون قادرًا على تعديل محتويات فرع محمي، ويجب تعريف سير العمل المتأثرة على الفرع الافتراضي.
المصادر
1مختبر أبحاث أمني مُصرَّح به لإعادة إنتاج CVE-2021-21423 (GHSA-gg2g-m5wc-vccq): طلب pwn الخاص بـ projen rebuild-bot عبر issue_comment
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.