CVE-2025-32958
Adept hat den GITHUB_TOKEN im Workflow-Run-Artefakt offengelegt
- Veröffentlicht
- 21.04.2025
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 03.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 45,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Adept ist eine Sprache für die allgemeine Programmierung. Vor dem Commit a1a41b7 verwendet die Workflow-Datei remoteBuild.yml actions/upload-artifact@v4, um das mac-standalone-Artefakt hochzuladen. Dieses Artefakt ist ein Zip-Archiv des aktuellen Verzeichnisses, das die automatisch generierte .git/config-Datei mit dem GITHUB_TOKEN des Laufs enthält. Da das Artefakt vor dem Ende des Workflows heruntergeladen werden kann, gibt es ein paar Sekunden, in denen ein Angreifer das Token aus dem Artefakt extrahieren und es mit der Github API verwenden kann, um bösartigen Code zu pushen oder Release-Commits im AdeptLanguage/Adept-Repository neu zu schreiben. Dieses Problem wurde im Commit a1a41b7 behoben.
Quellen
1- gha-lab-b1fe4918c0Forschung
Autorisiertes Sicherheitsforschungslabor: Reproduktion von CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) — GITHUB_TOKEN durch Adepts remoteBuild.yml in Workflow-Artefakte durchgesickert (Snapshot von AdeptLanguage/Adept @ 6a64554)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.