
Reproducción en laboratorio de investigación de CVE-2026-34243 (GHSA-r4fj-r33x-8v88): inyección de comandos a través de issue_comment.body en .github/workflows/comment.yaml — instantánea de njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Artefacto de investigación automatizado — no es el proyecto original.
Este repositorio es un laboratorio desechable construido por un sistema automatizado para una tesis de maestría en la Université Laval sobre la reproducción de vulnerabilidades publicadas en flujos de trabajo de GitHub Actions. Es una instantánea verbatim de
njzjz/wenxianen el commitca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15), redistribuida bajo la licencia propia de ese proyecto, cuyo archivo se incluye sin cambios en esta instantánea.El proyecto original no está involucrado, nunca es el objetivo, y la vulnerabilidad estudiada aquí ya es pública. Cada secreto y variable en este repositorio es un valor ficticio generado aleatoriamente — no hay ninguna credencial real. Las referencias de acciones y las imágenes de runner están fijadas a lo que resolvieron el 2026-02-15; consulte
pinning.mden la salida del sistema para cada cambio realizado en la instantánea.Preguntas u objeciones: [email protected]
wenxian es una herramienta para generar archivos ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ a partir de identificadores dados (DOI, PMID, ID de arXiv o título de artículo).
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] Obsoleto, ya que varios sitios web que sirven la API han deshabilitado CORS.
Visite wenxian.njzjz.win para usar wenxian en el navegador.
wenxian requiere Python 3.10. Se sugiere instalar uv primero:
pip install uv
Luego use uvx para ejecutar wenxian:
uvx wenxian from 10.1063/5.0155600
También puede buscar por título de artículo:
uvx wenxian from "Attention is all you need"
Se espera ver una entrada ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ impresa en la salida estándar.
Por defecto, wenxian genera el formato ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$. Puede usar la opción -t text o --type text para generar formato de texto plano.
wenxian proporciona una habilidad de agente en el directorio skill, que es compatible con
OpenClaw,
Claude,
Codex,
y VS Code.
Por ejemplo, puede pedirle a su bot de OpenClaw que instale la habilidad https://github.com/njzjz/wenxian/tree/master/skill.
Una vez hecho esto, puede pedirle al bot que genere las referencias enviándole títulos de artículos o DOIs.
Puede usar wenxian en un flujo de trabajo de GitHub Actions, como puente entre los identificadores de entrada y las entradas ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de salida:
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
Puede usar wenxian en un issue de GitHub de este repositorio.
Comente @njzjz-bot 2312.15492 en #23, y las GitHub Actions responderán con las entradas ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de salida.