CVE-2024-47179
RSSHub : le workflow docker-test-cont.yml est vulnérable à l'empoisonnement d'artefacts, ce qui peut conduire à une prise de contrôle complète du dépôt.
- Publié
- 26 sept. 2024
- Mise à jour
- 2 oct. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 2 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 52,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
RSSHub est un réseau RSS. Avant le commit 64e00e7, le workflow `docker-test-cont.yml` de RSSHub était vulnérable à l'empoisonnement d'artefacts (Artifact Poisoning), ce qui aurait pu conduire à une prise de contrôle totale du dépôt. Les utilisateurs en aval de RSSHub ne sont pas vulnérables à ce problème, et le commit 64e00e7 a corrigé le problème sous-jacent et rendu le dépôt non vulnérable. Le workflow `docker-test-cont.yml` est déclenché lorsque le workflow `PR - Docker build test` se termine avec succès. Il collecte ensuite des informations sur la Pull Request qui a déclenché le workflow initial et définit certaines étiquettes en fonction du corps de la PR et de l'expéditeur. Si la PR contient également un bloc markdown `routes`, il définit la variable d'environnement `TEST_CONTINUE` sur `true`. Le workflow télécharge ensuite et extrait un artefact téléversé par le workflow déclencheur, qui est censé contenir un seul fichier `rsshub.tar.zst`. Cependant, avant le commit 64e00e7, il ne validait pas ce contenu et les fichiers étaient extraits à la racine de l'espace de travail, écrasant tout fichier existant. Étant donné que le contenu de l'artefact n'était pas validé, il est possible pour un acteur malveillant d'envoyer une Pull Request qui téléverse, non seulement l'image Docker compressée `rsshub.tar.zst`, mais aussi un fichier `package.json` malveillant avec un script permettant d'exécuter du code arbitraire dans le contexte du workflow privilégié. Depuis le commit 64e00e7, ce scénario a été traité et le dépôt RSSHub n'est plus vulnérable.
Sources
1- gha-lab-d9fd584b12Recherche
Laboratoire de recherche en sécurité autorisé reproduisant CVE-2024-47179 (GHSL-2024-178) : chaîne pwn-request par empoisonnement d'artefact dans les workflows docker-test de RSSHub (instantané à 574d053)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.