CVE-2021-21423
Exposition du dépôt de contrôle de version à une sphère de contrôle non autorisée dans projen
- Publié
- 6 avr. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 31 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 70,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
`projen` est un outil de génération de projets qui synthétise des fichiers de configuration de projet tels que `package.json`, `tsconfig.json`, `.gitignore`, les GitHub Workflows, `eslint`, `jest`, et plus encore, à partir d'une définition bien typée écrite en JavaScript. Les utilisateurs du type de projet `NodeProject` de projen (y compris tout type de projet qui en dérive) incluent un workflow `.github/workflows/rebuild-bot.yml` qui peut permettre à n'importe quel utilisateur GitHub de déclencher l'exécution de code non fiable dans le contexte du dépôt « principal » (par opposition à celui d'un fork). Dans certaines situations, ce code non fiable pourrait potentiellement être en mesure de committer dans le dépôt « principal ». Le workflow rebuild-bot est déclenché par des commentaires incluant `@projen rebuild` sur une pull request pour déclencher une reconstruction du projet projen, et mettre à jour la pull request avec les fichiers mis à jour. Ce workflow est déclenché par un événement `issue_comment`, et s'exécute donc toujours avec un `GITHUB_TOKEN` appartenant au dépôt dans lequel la pull request est effectuée (contrairement aux workflows déclenchés par des événements `pull_request`, qui s'exécutent toujours avec un `GITHUB_TOKEN` appartenant au dépôt à partir duquel la pull request est effectuée). Les dépôts qui ne disposent pas d'une protection de branche configurée sur leur branche par défaut (généralement `main` ou `master`) pourraient potentiellement permettre à un utilisateur non fiable d'accéder aux secrets configurés sur le dépôt (tels que les jetons NPM, etc.). La protection de branche empêche cette escalade, car le `GITHUB_TOKEN` géré ne serait pas en mesure de modifier le contenu d'une branche protégée et les workflows concernés doivent être définis sur la branche par défaut.
Sources
1Laboratoire de recherche en sécurité autorisé reproduisant CVE-2021-21423 (GHSA-gg2g-m5wc-vccq) : requête pwn du rebuild-bot de projen via issue_comment
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.