CVE-2024-47179
RSSHubs docker-test-cont.yml-Workflow ist anfällig für Artifact Poisoning, was zu einer vollständigen Übernahme des Repositorys führen kann.
- Veröffentlicht
- 26.09.2024
- Aktualisiert
- 02.10.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 52,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
RSSHub ist ein RSS-Netzwerk. Vor Commit 64e00e7 war der Workflow `docker-test-cont.yml` von RSSHub anfällig für Artifact Poisoning, was zu einer vollständigen Übernahme des Repositorys hätte führen können. Nachgelagerte Nutzer von RSSHub sind von diesem Problem nicht betroffen, und Commit 64e00e7 behob das zugrunde liegende Problem und machte das Repository nicht mehr anfällig. Der Workflow `docker-test-cont.yml` wird ausgelöst, wenn der Workflow `PR - Docker build test` erfolgreich abgeschlossen wird. Anschließend sammelt er einige Informationen über den Pull Request, der den auslösenden Workflow gestartet hat, und setzt je nach PR-Body und Absender einige Labels. Wenn der PR außerdem einen `routes`-Markdown-Block enthält, wird die Umgebungsvariable `TEST_CONTINUE` auf `true` gesetzt. Der Workflow lädt dann ein vom auslösenden Workflow hochgeladenes Artefakt herunter und extrahiert es, von dem erwartet wird, dass es eine einzelne Datei `rsshub.tar.zst` enthält. Vor Commit 64e00e7 wurde dies jedoch nicht validiert und die Inhalte wurden im Stammverzeichnis des Workspace extrahiert, wodurch vorhandene Dateien überschrieben wurden. Da die Inhalte des Artefakts nicht validiert wurden, ist es einem böswilligen Akteur möglich, einen Pull Request zu senden, der nicht nur das komprimierte Docker-Image `rsshub.tar.zst` hochlädt, sondern auch eine bösartige Datei `package.json` mit einem Skript zur Ausführung beliebigen Codes im Kontext des privilegierten Workflows. Mit Commit 64e00e7 wurde dieses Szenario behoben und das RSSHub-Repository ist nicht mehr anfällig.
Quellen
1- gha-lab-d9fd584b12Forschung
Autorisiertes Sicherheitsforschungslabor, das CVE-2024-47179 (GHSL-2024-178) reproduziert: Artifact-Poisoning-Pwn-Request-Kette in RSSHub-Docker-Test-Workflows (Snapshot bei 574d053)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.