CVE-2025-54430
dedupe est vulnérable à l'exfiltration de secrets via issue_comment
- Publié
- 30 juil. 2025
- Mise à jour
- 30 juil. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 27,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
dedupe est une bibliothèque Python qui utilise l'apprentissage automatique pour effectuer rapidement une correspondance floue, une déduplication et une résolution d'entités sur des données structurées. Avant le commit 3f61e79, une vulnérabilité de sévérité critique a été identifiée dans le workflow .github/workflows/benchmark-bot.yml, où un issue_comment peut être déclenché en utilisant le corps @benchmark. Ce workflow est susceptible d'être exploité car il extrait le ${{ github.event.issue.number }}, qui correspond à la branche de la PR manipulée par des acteurs potentiellement malveillants, et où du code non fiable peut être exécuté. L'exécution de code non fiable peut conduire à l'exfiltration de GITHUB_TOKEN, qui dans ce workflow dispose de permissions d'écriture sur la plupart des scopes — en particulier celui des contenus — et pourrait conduire à une prise de contrôle potentielle du dépôt. Ce problème est corrigé par le commit 3f61e79.
Sources
1- gha-lab-ba981941f0Recherche
Laboratoire de recherche en sécurité reproduisant la CVE-2025-54430 (GHSA-wrg3-xqw8-m85p) : exfiltration de secrets via le Benchmark Bot déclenché par issue_comment dans dedupeio/dedupe. Instantané de dedupeio/dedupe@54ecfe77d41390da66899596834a2bde3712c966.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.