CVE-2021-32724
check-spelling-Workflow anfällig für GITHUB_TOKEN-Leckage durch Symlink-Angriff
- Veröffentlicht
- 09.09.2021
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 82,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
check-spelling ist eine GitHub Action, die CI-Rechtschreibprüfung bereitstellt. In betroffenen Versionen und für ein Repository mit aktivierter [check-spelling Action](https://github.com/marketplace/actions/check-spelling), die bei `pull_request_target` (oder `schedule`) ausgelöst wird, kann ein Angreifer einen manipulierten Pull Request senden, der dazu führt, dass ein `GITHUB_TOKEN` offengelegt wird. Mit dem `GITHUB_TOKEN` ist es möglich, Commits an das Repository zu pushen und dabei die standardmäßigen Genehmigungsprozesse zu umgehen. Commits an das Repository könnten dann alle im Repository verfügbaren Geheimnisse stehlen. Als Workaround können Benutzer entweder: [Den Workflow deaktivieren](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow), bis alle Branches behoben sind, oder das Repository auf [Bestimmte Aktionen zulassen](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run) setzen. check-spelling ist kein verifizierter Ersteller und wird es sicherlich nicht so schnell sein. Sie könnten dann explizit andere Aktionen hinzufügen, die Ihr Repository verwendet. Setzen Sie die [Workflow-Berechtigungen](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) des Repositorys auf `Read repository contents permission`. Workflows, die `check-spelling/check-spelling@main` verwenden, erhalten den Fix automatisch. Workflows, die eine gepinnte SHA- oder Tag-Version verwenden, müssen die betroffenen Workflows für alle Repository-Branches auf die neueste Version ändern. Benutzer können überprüfen, wer und welche Pull Requests die Aktion ausgeführt haben, indem sie die spelling.yml-Aktion im Actions-Tab ihrer Repositorys nachschlagen, z. B. https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml – Sie können PRs filtern, indem Sie ?query=event%3Apull_request_target hinzufügen, z. B. https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.