CVE-2025-61584
serverless-dns est vulnérable à l'injection de commandes via le workflow GitHub Action pr.yml
- Publié
- 30 sept. 2025
- Mise à jour
- 30 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 30,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
serverless-dns est un résolveur RethinkDNS qui se déploie sur Cloudflare Workers, Deno Deploy, Fastly et Fly.io. Les versions jusqu'à 0.1.30 incluse présentent une vulnérabilité où l'action GitHub pr.yml interpole de manière non sécurisée des entrées non fiables, notamment github.event.pull_request.head.repo.clone_url et github.head_ref, dans une commande exécutée sur le runner. En raison de l'utilisation du déclencheur pull_request_target, l'action dispose par défaut de permissions permissives. Un attaquant non autorisé peut exploiter cette vulnérabilité pour pousser des données arbitraires vers le dépôt. L'impact ultérieur pour l'utilisateur final est l'exécution du code de l'attaquant lors de l'exécution de serverless-dns. Ce problème est corrigé dans le commit c5537dd et devrait être publié dans la version 0.1.31.
Sources
1- gha-lab-6904b2ccbeRecherche
Laboratoire de recherche en sécurité : reproduction de CVE-2025-61584 (GHSA-9g7x-737f-5xpc) — injection de commande via github.head_ref dans le workflow pull_request_target (.github/workflows/pr.yml)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.