CVE-2024-42370
Litestar repository vulnerable a inyección de variables de entorno en el flujo de trabajo docs-preview.yml
- Publicado
- 9 ago 2024
- Actualizado
- 19 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 4 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:HBajo · próximos 30 días
- Percentil
- 49,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Litestar es un framework de interfaz de puerta de enlace de servidor asíncrono (ASGI). En las versiones 2.10.0 y anteriores, el flujo de trabajo `docs-preview.yml` de Litestar es vulnerable a la inyección de variables de entorno, lo que puede provocar una filtración secreta y manipulación del repositorio. Este problema otorga a un actor malintencionado permiso para escribir problemas, leer metadatos y escribir solicitudes de extracción. Además, el `DOCS_PREVIEW_DEPLOY_TOKEN` está expuesto al atacante. El commit 84d351e96aaa2a1338006d6e7221eded161f517b contiene una solución para este problema.
Fuentes
1- gha-lab-ba8e0c4217Investigación
# Laboratorio autorizado de investigación en seguridad: reproducción de CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 (inyección de variables de entorno en docs-preview.yml) — instantánea de litestar-org/litestar@18d84d84
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.