CVE-2025-46820
phpgt/Dom يكشف عن GITHUB_TOKEN في قطعة أثرية لتشغيل سير عمل Dom
- تم النشر
- 06/05/2025
- محدث
- 06/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 8.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
phpgt/Dom يوفر الوصول إلى واجهات برمجة تطبيقات DOM الحديثة. الإصدارات من phpgt/Dom قبل 4.1.8 تكشف GITHUB_TOKEN في قطعة أثرية لتشغيل سير عمل Dom. يستخدم ملف سير العمل ci.yml الإجراء actions/upload-artifact@v4 لرفع القطعة الأثرية للبناء. هذه القطعة الأثرية هي ملف مضغوط من الدليل الحالي، والذي يتضمن ملف .git/config المُنشأ تلقائيًا والذي يحتوي على GITHUB_TOKEN الخاص بالتشغيل. نظرًا لأنه يمكن تنزيل القطعة الأثرية قبل نهاية سير العمل، فهناك بضع ثوانٍ يمكن للمهاجم خلالها استخراج الرمز من القطعة الأثرية واستخدامه مع GitHub API لدفع تعليمات برمجية ضارة أو إعادة كتابة التزامات الإصدار في مستودعك. قد يتأثر أي مستخدم نهائي للمستودع، ولكن يجب أن يكون الرمز صالحًا فقط طوال مدة تشغيل سير العمل، مما يحد من الوقت الذي يمكن فيه حدوث الاستغلال. الإصدار 4.1.8 يصلح المشكلة.
المصادر
1- gha-lab-fb6df3d456البحث
مختبر أبحاث أمنية مُصرَّح به يعيد إنتاج CVE-2025-46820 (GHSA-cwj7-6v67-2cm4): GITHUB_TOKEN تم حفظه في القطع الأثرية القابلة للتنزيل علنًا في CI في phpgt/Dom. لقطة من phpgt/Dom @ b73d7e8.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.