
Forschungslabor-Reproduktion von CVE-2026-34243 (GHSA-r4fj-r33x-8v88): Befehlsinjektion über issue_comment.body in .github/workflows/comment.yaml — Schnappschuss von njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Automatisiertes Forschungsobjekt — nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions-Workflow-Schwachstellen erstellt wurde. Es ist ein wörtlicher Schnappschuss von
njzjz/wenxianbeim Commitca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15), weiterverbreitet unter der eigenen Lizenz des Projekts, deren Datei unverändert in diesem Schnappschuss enthalten ist.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich. Jedes Geheimnis und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert — es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf den Stand vom 2026-02-15 fixiert; siehe
pinning.mdin der Testumgebungs-Ausgabe für jede am Schnappschuss vorgenommene Änderung.Fragen oder Einwände: [email protected]
wenxian ist ein Werkzeug zur Erzeugung von ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$-Dateien aus gegebenen Identifikatoren (DOI, PMID, arXiv-ID oder Titel des Papers).
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] Veraltet, da mehrere Websites, die die API bereitstellen, CORS deaktiviert haben.
Besuchen Sie wenxian.njzjz.win, um wenxian im Browser zu verwenden.
wenxian erfordert Python 3.10. Es wird empfohlen, zuerst uv zu installieren:
pip install uv
Verwenden Sie dann uvx, um wenxian auszuführen:
uvx wenxian from 10.1063/5.0155600
Sie können auch nach dem Titel des Papers suchen:
uvx wenxian from "Attention is all you need"
Es ist zu erwarten, dass ein ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$-Eintrag in der Standardausgabe ausgegeben wird.
Standardmäßig gibt wenxian das ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$-Format aus. Sie können die Option -t text oder --type text verwenden, um das Klartextformat zu erzeugen.
wenxian bietet eine Agent-Fähigkeit im Verzeichnis skill, die von
OpenClaw,
Claude,
Codex
und VS Code unterstützt wird.
Sie können beispielsweise Ihren OpenClaw-Bot bitten, install the skill https://github.com/njzjz/wenxian/tree/master/skill auszuführen.
Danach können Sie den Bot bitten, die Referenzen zu erzeugen, indem Sie dem Bot Titel von Papers oder DOIs senden.
Sie können wenxian in einem GitHub-Actions-Workflow verwenden, als Brücke zwischen den Eingabe-Identifikatoren und den Ausgabe-${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$-Einträgen:
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
Sie können wenxian in einem GitHub-Issue dieses Repositories verwenden.
Kommentieren Sie @njzjz-bot 2312.15492 in #23, und die GitHub Actions werden mit den Ausgabe-${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$-Einträgen antworten.