CVE-2024-42370
Litestar-Repository anfällig für Environment-Variable-Injection im docs-preview.yml-Workflow
- Veröffentlicht
- 09.08.2024
- Aktualisiert
- 19.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:HNiedrig · nächste 30 Tage
- Perzentil
- 49,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Litestar ist ein Asynchronous Server Gateway Interface (ASGI)-Framework. In den Versionen 2.10.0 und früher ist der `docs-preview.yml`-Workflow von Litestar anfällig für Environment-Variable-Injection, was zu Geheimnis-Exfiltration und Repository-Manipulation führen kann. Dieses Problem gewährt einem böswilligen Akteur die Berechtigung, Issues zu schreiben, Metadaten zu lesen und Pull Requests zu erstellen. Darüber hinaus wird der `DOCS_PREVIEW_DEPLOY_TOKEN` dem Angreifer offengelegt. Der Commit 84d351e96aaa2a1338006d6e7221eded161f517b enthält einen Fix für dieses Problem.
Quellen
1- gha-lab-ba8e0c4217Forschung
Autorisiertes Sicherheitsforschungs-Labor: Reproduktion von CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 (Env-Injection in docs-preview.yml) — Snapshot von litestar-org/litestar@18d84d84
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.