CVE-2025-47928
Spotipy dépôt vulnérable à l'exfiltration de secrets via pull_request_target
- Publié
- 15 mai 2025
- Mise à jour
- 15 mai 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 47,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Spotipy est une bibliothèque Python pour l'API Web de Spotify. À partir du commit 4f5759dbfb4506c7b6280572a4db1aabc1ac778d, l'utilisation de `pull_request_target` dans `.github/workflows/integration_tests.yml` suivie de l'extraction du head.sha d'une PR issue d'un fork peut être exploitée par des attaquants, car du code non fiable peut être exécuté avec un accès complet aux secrets (du dépôt de base). En exploitant la vulnérabilité, il est possible d'exfiltrer `GITHUB_TOKEN` et les secrets `SPOTIPY_CLIENT_ID`, `SPOTIPY_CLIENT_SECRET`. En particulier `GITHUB_TOKEN`, qui peut être utilisé pour prendre complètement le contrôle du dépôt, car le jeton dispose de privilèges d'écriture sur le contenu. Le `pull_request_target` dans GitHub Actions constitue une préoccupation de sécurité majeure—en particulier dans les dépôts publics—car il exécute du code non fiable provenant d'une PR, mais avec le contexte du dépôt de base, y compris l'accès à ses secrets. Le commit 9dfb7177b8d7bb98a5a6014f8e6436812a47576f a annulé la modification à l'origine du problème.
Sources
1- gha-lab-2f775f277cRecherche
Reproduction autorisée en laboratoire de CVE-2025-47928 (exfiltration de secrets via pull_request_target dans spotipy-dev/spotipy) — instantané au commit vulnérable 4f5759d
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.