CVE-2024-41127
Monkeytype ist anfällig für Poisoned Pipeline Execution durch Code Injection in seinem ci-failure-comment.yml GitHub-Workflow, wodurch Angreifer pull-requests-Schreibzugriff erlangen können.
- Veröffentlicht
- 02.08.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 30.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 56,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Monkeytype ist ein minimalistischer und anpassbarer Tipptest. Monkeytype ist anfällig für Poisoned Pipeline Execution durch Code-Injection in seinem GitHub-Workflow ci-failure-comment.yml, wodurch Angreifer Schreibzugriff auf Pull-Requests erlangen können. Der Workflow ci-failure-comment.yml wird ausgelöst, wenn der Monkey-CI-Workflow abgeschlossen ist. Wenn er ausgeführt wird, lädt er ein Artefakt herunter, das vom auslösenden Workflow hochgeladen wurde, und weist den Inhalt des Artefakts ./pr_num/pr_num.txt der Workflow-Variable steps.pr_num_reader.outputs.content zu. Es wird nicht validiert, dass die Variable tatsächlich eine Zahl ist, und später wird sie in ein JS-Skript interpoliert, wodurch ein Angreifer den auszuführenden Code ändern kann. Dieses Problem führt zu Schreibzugriff auf Pull-Requests. Diese Schwachstelle ist in 24.30.0 behoben.
Quellen
1- gha-lab-83342297e0Forschung
Autorisiertes Sicherheitsforschungslabor, das CVE-2024-41127 (GHSA-wcjf-5464-4wq9) reproduziert: vergiftete Pipeline-Ausführung durch artefaktgesteuerte Code-Injektion in ci-failure-comment.yml. Snapshot von monkeytypegame/monkeytype @ deeea0f.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.