CVE-2021-32724
سير عمل check-spelling عرضة لتسريب GITHUB_TOKEN عبر هجوم الروابط الرمزية
- تم النشر
- 09/09/2021
- محدث
- 03/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 82.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
check-spelling هو إجراء GitHub (github action) يوفر فحصًا إملائيًا في CI. في الإصدارات المتأثرة، وبالنسبة لمستودع تم تفعيل [إجراء check-spelling](https://github.com/marketplace/actions/check-spelling) فيه بحيث يتم تشغيله عند `pull_request_target` (أو `schedule`)، يمكن لمهاجم إرسال طلب سحب (Pull Request) مُصمم بعناية يؤدي إلى كشف `GITHUB_TOKEN`. باستخدام `GITHUB_TOKEN`، يصبح من الممكن دفع التزامات (commits) إلى المستودع متجاوزًا عمليات الموافقة القياسية. يمكن للالتزامات المدفوعة إلى المستودع بعد ذلك سرقة أي/جميع الأسرار المتاحة للمستودع. كإجراء بديل، يمكن للمستخدمين إما: [تعطيل سير العمل](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) حتى يتم إصلاح جميع الفروع، أو ضبط المستودع على [السماح بإجراءات محددة](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run). check-spelling ليس منشئًا موثوقًا (verified creator) وبالتأكيد لن يكون كذلك في أي وقت قريب. يمكنك بعد ذلك إضافة إجراءات أخرى يستخدمها مستودعك بشكل صريح. اضبط [أذونات سير العمل](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) في المستودع على `Read repository contents permission`. سير العمل الذي يستخدم `check-spelling/check-spelling@main` سيحصل على الإصلاح تلقائيًا. سير العمل الذي يستخدم sha مثبتًا (pinned sha) أو إصدارًا موسومًا (tagged version) سيحتاج إلى تغيير سير العمل المتأثر لجميع فروع المستودع إلى أحدث إصدار. يمكن للمستخدمين التحقق من هوية الأشخاص وأي طلبات سحب كانت تشغّل الإجراء من خلال البحث في إجراء spelling.yml في تبويب الإجراءات (Actions) في مستودعاتهم، على سبيل المثال: https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - يمكنك تصفية طلبات السحب بإضافة ?query=event%3Apull_request_target، على سبيل المثال: https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.