CVE-2024-41127
Monkeytype عرضة لتنفيذ خط أنابيب مسموم عبر حقن الكود في سير عمل GitHub الخاص به ci-failure-comment.yml، مما يمكن المهاجمين من الحصول على صلاحيات كتابة pull-requests.
- تم النشر
- 02/08/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Monkeytype هو اختبار كتابة بسيط وقابل للتخصيص. Monkeytype عرضة لتنفيذ خط أنابيب مسموم من خلال حقن الكود في سير عمل GitHub الخاص بـ ci-failure-comment.yml، مما يتيح للمهاجمين الحصول على صلاحيات الكتابة على طلبات السحب. يتم تشغيل سير عمل ci-failure-comment.yml عند اكتمال سير عمل Monkey CI. عند تشغيله، يقوم بتنزيل قطعة أثرية تم رفعها بواسطة سير العمل المُشغِّل ويُسند محتويات القطعة الأثرية ./pr_num/pr_num.txt إلى متغير WorkFlow الخاص بـ steps.pr_num_reader.outputs.content. لا يتم التحقق من أن المتغير هو رقم فعليًا، وبعد ذلك يتم إقحامه في سكربت JS مما يسمح للمهاجم بتغيير الكود الذي سيتم تنفيذه. تؤدي هذه المشكلة إلى صلاحيات الكتابة على طلبات السحب. تم إصلاح هذه الثغرة الأمنية في الإصدار 24.30.0.
المصادر
1- gha-lab-83342297e0البحث
مختبر أبحاث أمني مُصرَّح به لإعادة إنتاج CVE-2024-41127 (GHSA-wcjf-5464-4wq9): تنفيذ خط أنابيب مسموم عبر حقن كود مُتحكَّم فيه من القطع الأثرية في ci-failure-comment.yml. لقطة من monkeytypegame/monkeytype @ deeea0f.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.