CVE-2025-47928
مستودع Spotipy عرضة لتسريب الأسرار عبر pull_request_target
- تم النشر
- 15/05/2025
- محدث
- 15/05/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 47.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Spotipy هي مكتبة Python لواجهة Spotify Web API. اعتبارًا من الالتزام 4f5759dbfb4506c7b6280572a4db1aabc1ac778d، يمكن للمهاجمين استغلال استخدام `pull_request_target` في ملف `.github/workflows/integration_tests.yml` متبوعًا بالتحقق من head.sha لطلب سحب (PR) متفرع، نظرًا لأن الكود غير الموثوق يمكن تنفيذه مع وصول كامل إلى الأسرار (من المستودع الأساسي). من خلال استغلال الثغرة، من الممكن تسريب `GITHUB_TOKEN` والأسرار `SPOTIPY_CLIENT_ID` و`SPOTIPY_CLIENT_SECRET`. على وجه الخصوص، يمكن استخدام `GITHUB_TOKEN` للسيطرة الكاملة على المستودع نظرًا لأن الرمز يتمتع بصلاحيات كتابة المحتوى. يُعد `pull_request_target` في GitHub Actions مصدر قلق أمني كبير—خاصة في المستودعات العامة—لأنه ينفذ كودًا غير موثوق من طلب سحب (PR)، ولكن بسياق المستودع الأساسي، بما في ذلك الوصول إلى أسراره. ألغى الالتزام 9dfb7177b8d7bb98a5a6014f8e6436812a47576f التغيير الذي تسبب في المشكلة.
المصادر
1- gha-lab-2f775f277cالبحث
تكاثر مخبري مصرح به لـ CVE-2025-47928 (تسريب أسرار spotipy-dev/spotipy pull_request_target) — لقطة عند الالتزام الضعيف 4f5759d
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.