CVE-2025-32958
تعرض Adept لـ GITHUB_TOKEN في أداة تشغيل سير العمل
- تم النشر
- 21/04/2025
- محدث
- 22/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 03/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 45.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Adept هي لغة برمجة للأغراض العامة. قبل الالتزام a1a41b7، يستخدم ملف سير العمل remoteBuild.yml إجراء actions/upload-artifact@v4 لرفع الأداة mac-standalone. هذه الأداة هي ملف مضغوط من الدليل الحالي، والذي يتضمن ملف .git/config المُنشأ تلقائيًا والذي يحتوي على GITHUB_TOKEN الخاص بالتشغيل. نظرًا لأنه يمكن تنزيل الأداة قبل نهاية سير العمل، فهناك بضع ثوانٍ يمكن للمهاجم خلالها استخراج الرمز المميز من الأداة واستخدامه مع واجهة برمجة تطبيقات GitHub لدفع تعليمات برمجية ضارة أو إعادة كتابة التزامات الإصدار في مستودع AdeptLanguage/Adept. تم إصلاح هذه المشكلة في الالتزام a1a41b7.
المصادر
1- gha-lab-b1fe4918c0البحث
مختبر أبحاث أمنية مُصرَّح به: إعادة إنتاج CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) — تسريب GITHUB_TOKEN في مصنوعات سير العمل بواسطة remoteBuild.yml الخاص بـ Adept (لقطة من AdeptLanguage/Adept @ 6a64554)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.