CVE-2021-32724
check-spelling workflow vulnérable à la fuite de GITHUB_TOKEN via une attaque par lien symbolique
- Publié
- 9 sept. 2021
- Mise à jour
- 3 août 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 82,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
check-spelling est une action GitHub qui fournit une vérification orthographique en CI. Dans les versions concernées et pour un dépôt avec l'[action check-spelling](https://github.com/marketplace/actions/check-spelling) activée qui se déclenche sur `pull_request_target` (ou `schedule`), un attaquant peut envoyer une Pull Request spécialement conçue qui provoque l'exposition d'un `GITHUB_TOKEN`. Avec le `GITHUB_TOKEN`, il est possible de pousser des commits vers le dépôt en contournant les processus d'approbation standard. Les commits vers le dépôt pourraient alors voler tout ou partie des secrets disponibles pour le dépôt. Comme solution de contournement, les utilisateurs peuvent soit : [Désactiver le workflow](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) jusqu'à ce que toutes les branches soient corrigées, soit définir le dépôt sur [Autoriser des actions spécifiques](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run). check-spelling n'est pas un créateur vérifié et ne le sera certainement pas de sitôt. Vous pouvez ensuite ajouter explicitement d'autres actions utilisées par votre dépôt. Définissez les [autorisations du workflow](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) du dépôt sur `Read repository contents permission`. Les workflows utilisant `check-spelling/check-spelling@main` recevront automatiquement le correctif. Les workflows utilisant un sha épinglé ou une version taguée devront modifier les workflows concernés pour toutes les branches du dépôt afin d'utiliser la dernière version. Les utilisateurs peuvent vérifier qui et quelles Pull Requests ont exécuté l'action en consultant l'action spelling.yml dans l'onglet Actions de leurs dépôts, par exemple, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - vous pouvez filtrer les PR en ajoutant ?query=event%3Apull_request_target, par exemple, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.