CVE-2025-53104
gluestack-ui-Befehlsinjektions-Schwachstelle über den discussion-to-slack GitHub Action Workflow
- Veröffentlicht
- 01.07.2025
- Aktualisiert
- 01.07.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 66,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
gluestack-ui ist eine Bibliothek mit kopier- und einfügbaren Komponenten und Mustern, die mit Tailwind CSS (NativeWind) erstellt wurden. Vor dem Commit e6b4271 wurde eine Command-Injection-Schwachstelle im GitHub-Actions-Workflow discussion-to-slack.yml entdeckt. Nicht vertrauenswürdige Diskussionsfelder (Titel, Textkörper usw.) wurden direkt in Shell-Befehle in einem `run:`-Block interpoliert. Ein Angreifer konnte einen bösartigen GitHub-Diskussionstitel oder -Textkörper (z. B. `$(curl ...)`) erstellen, um beliebige Shell-Befehle auf dem Actions-Runner auszuführen. Dieses Problem wurde im Commit e6b4271 behoben, bei dem der Workflow discussion-to-slack.yml entfernt wurde. Benutzer sollten den Workflow discussion-to-slack.yml entfernen, wenn sie einen Fork oder eine Ableitung dieses Repositorys verwenden.
Quellen
1- gha-lab-3b0a828a69Forschung
Sicherheitsforschungs-Labor zur Reproduktion von CVE-2025-53104 (GHSA-432r-9455-7f9x): Befehlsinjektion in discussion-to-slack.yml von gluestack/gluestack-ui
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.