
Sicherheitsforschungs-Labor zur Reproduktion von CVE-2021-4281 (GHSA-3796-3f93-cfvx): Shell-Befehlseinschleusung über den Namen des PR-Head-Branchs in .github/workflows/combine-prs.yml (Snapshot von BraveUX/for-the-badge @ 409c1fda). Nicht verwenden; nur autorisierte Reproduktion.
Automatisiertes Forschungsartefakt — nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions-Workflow-Schwachstellen erstellt wurde. Es ist eine wörtliche Momentaufnahme von
BraveUX/for-the-badgebeim Commit409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20), weiterverbreitet unter der eigenen Lizenz dieses Projekts.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich bekannt. Jedes Geheimnis und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert — es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf den Stand vom 2021-07-20 fixiert; siehe
pinning.mdin der Testumgebungs-Ausgabe für jede am Snapshot vorgenommene Änderung.Fragen oder Einwände: [email protected]
# For the Badge
Wir entwickeln nicht für Geld, Macht, Ruhm oder Codebabes. Wir tun es For the Badge. Alles begann mit einer Besessenheit von zwei Wörtern: . Es endete mit diesem: .
Interessiert daran, einen Badge auf der allgemeinen Seite einzureichen? Reiche einen Pull-Request für den Badge ein, den du hinzugefügt sehen möchtest, und stelle einen Share Badge-Link bereit, der mit unserem For The Badge Generator erstellt wurde.
Nicht alle Badges werden akzeptiert, aber wenn genug Begeisterung aus der Community hinter einem Badge steckt oder wir ihn einfach wirklich mögen, fügen wir ihn der wachsenden Liste von Badges hinzu!
Interessiert daran, mehr zu erfahren oder den Code hinter dem Badge Generator zu sehen? Schau dir das Repo hier an.
Die Copy Markdown-Ausgabe ist in Base64, damit der Badge nicht irgendwo gehostet werden muss. Das bedeutet leider, dass er in vielen Markdown-Programmen aufgrund von Sicherheitsproblemen nicht gerendert wird, obwohl es zahlreiche Einreichungen gab, um dem Rechnung zu tragen. Falls du einen dieser Badges dennoch in deinem eigenen Markdown einbinden möchtest, wo Base64 nicht unterstützt wird, empfehle ich, den Badge herunterzuladen und dann in das Projekt hochzuladen, in dem er gerendert werden soll. Es ist eine kleine Unannehmlichkeit, aber sicher besser als nichts.
Nicht gut genug? Du könntest auch einen Pull-Request einreichen, damit der Badge auf unserer For The Badge-Seite gehostet wird.