CVE-2024-47179
RSSHub's docker-test-cont.yml workflow معرّض لتسميم القطع الأثرية (Artifact Poisoning) مما قد يؤدي إلى الاستيلاء الكامل على المستودع.
- تم النشر
- 26/09/2024
- محدث
- 02/10/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 02/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 52.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
RSSHub هي شبكة RSS. قبل الالتزام 64e00e7، كان سير عمل `docker-test-cont.yml` في RSSHub عرضة لتسميم القطع الأثرية (Artifact Poisoning)، الأمر الذي كان قد يؤدي إلى استيلاء كامل على المستودع. المستخدمون النهائيون لـ RSSHub ليسوا عرضة لهذه المشكلة، وقد أصلح الالتزام 64e00e7 المشكلة الأساسية وجعل المستودع غير عرضة للخطر بعد الآن. يتم تشغيل سير عمل `docker-test-cont.yml` عند اكتمال سير عمل `PR - Docker build test` بنجاح. يقوم بعد ذلك بجمع بعض المعلومات حول طلب السحب (Pull Request) الذي شغّل سير العمل المُشغِّل، ويضبط بعض التسميات (labels) اعتماداً على نص الطلب والمرسل. إذا كان الطلب يحتوي أيضاً على كتلة Markdown باسم `routes`، فسيقوم بتعيين متغير البيئة `TEST_CONTINUE` إلى القيمة `true`. يقوم سير العمل بعد ذلك بتنزيل واستخراج قطعة أثرية (artifact) تم رفعها بواسطة سير العمل المُشغِّل، والتي يُتوقع أن تحتوي على ملف واحد باسم `rsshub.tar.zst`. ومع ذلك، قبل الالتزام 64e00e7، لم يتم التحقق من ذلك، وتم استخراج المحتويات في جذر مساحة العمل متجاوزةً أي ملفات موجودة. نظراً لعدم التحقق من محتويات القطعة الأثرية، فمن الممكن أن يرسل جهة خبيثة طلب سحب يرفع ليس فقط صورة Docker المضغوطة `rsshub.tar.zst`، بل أيضاً ملف `package.json` خبيث يحتوي على سكربت لتشغيل كود عشوائي في سياق سير العمل المُميَّز. اعتباراً من الالتزام 64e00e7، تمت معالجة هذا السيناريو وأصبح مستودع RSSHub غير عرضة للخطر بعد الآن.
المصادر
1- gha-lab-d9fd584b12البحث
# مختبر أبحاث أمنية مُصرّح به لإعادة إنتاج CVE-2024-47179 (GHSL-2024-178): سلسلة pwn-request الخاصة بتسميم القطع الأثرية في سير عمل RSSHub docker-test (لقطة عند 574d053)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.