CVE-2025-46820
phpgt/Dom legt das GITHUB_TOKEN im Dom-Workflow-Lauf-Artefakt offen
- Veröffentlicht
- 06.05.2025
- Aktualisiert
- 06.05.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 8,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
phpgt/Dom bietet Zugriff auf moderne DOM-APIs. Versionen von phpgt/Dom vor 4.1.8 legen das GITHUB_TOKEN im Dom-Workflow-Artefakt offen. Die Datei ci.yml verwendet actions/upload-artifact@v4, um das Build-Artefakt hochzuladen. Dieses Artefakt ist ein ZIP-Archiv des aktuellen Verzeichnisses, das die automatisch generierte Datei .git/config mit dem GITHUB_TOKEN des Laufs enthält. Da das Artefakt vor dem Ende des Workflows heruntergeladen werden kann, gibt es ein paar Sekunden, in denen ein Angreifer das Token aus dem Artefakt extrahieren und mit der GitHub-API nutzen kann, um bösartigen Code zu pushen oder Release-Commits in Ihrem Repository neu zu schreiben. Jeder nachgelagerte Nutzer des Repositorys kann betroffen sein, aber das Token sollte nur für die Dauer des Workflow-Laufs gültig sein, was die Zeit, in der eine Ausnutzung möglich ist, begrenzt. Version 4.1.8 behebt das Problem.
Quellen
1- gha-lab-fb6df3d456Forschung
Autorisiertes Sicherheitsforschungslabor zur Reproduktion von CVE-2025-46820 (GHSA-cwj7-6v67-2cm4): GITHUB_TOKEN wurde in öffentlich herunterladbare CI-Artefakte in phpgt/Dom persistiert. Snapshot von phpgt/Dom @ b73d7e8.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.