CVE-2025-32958
Adept a exposé le GITHUB_TOKEN dans l'artefact d'exécution du workflow
- Publié
- 21 avr. 2025
- Mise à jour
- 22 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 3 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 45,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Adept est un langage de programmation à usage général. Avant le commit a1a41b7, le fichier de workflow remoteBuild.yml utilise actions/upload-artifact@v4 pour téléverser l'artefact mac-standalone. Cet artefact est une archive zip du répertoire courant, qui inclut le fichier .git/config généré automatiquement contenant le GITHUB_TOKEN de l'exécution. Étant donné que l'artefact peut être téléchargé avant la fin du workflow, il existe quelques secondes pendant lesquelles un attaquant peut extraire le jeton de l'artefact et l'utiliser avec l'API Github pour pousser du code malveillant ou réécrire les commits de release dans le dépôt AdeptLanguage/Adept. Ce problème a été corrigé dans le commit a1a41b7.
Sources
1- gha-lab-b1fe4918c0Recherche
Laboratoire de recherche en sécurité autorisé : reproduction de CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) — GITHUB_TOKEN divulgué dans les artefacts de workflow par remoteBuild.yml d'Adept (instantané de AdeptLanguage/Adept @ 6a64554)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.