CVE-2025-53546
Folo permet l'exfiltration de secrets via pull_request_target
- Publié
- 9 juil. 2025
- Mise à jour
- 9 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 23,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Folo organise le contenu des flux en une seule timeline. L'utilisation de `pull_request_target` dans `.github/workflows/auto-fix-lint-format-commit.yml` peut être exploitée par des attaquants, car du code non fiable peut être exécuté avec un accès complet aux secrets (du dépôt de base). En exploitant cette vulnérabilité, il est possible d'exfiltrer `GITHUB_TOKEN`, qui dispose de privilèges élevés. `GITHUB_TOKEN` peut être utilisé pour prendre complètement le contrôle du dépôt, car le jeton dispose de privilèges d'écriture sur le contenu. Cette vulnérabilité est corrigée dans le commit 585c6a591440cd39f92374230ac5d65d7dd23d6a.
Sources
1- gha-lab-6926364d94Recherche
Laboratoire de recherche en sécurité reproduisant la CVE-2025-53546 (GHSA-h87r-5w74-qfm4) : exécution de code arbitraire via pull_request_target dans le workflow de correction automatique de lint de RSSNext/Folo — reproduction autorisée et isolée
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.