
Laboratoire de recherche en sécurité reproduisant CVE-2021-4281 (GHSA-3796-3f93-cfvx) : injection de commande shell via le nom de la branche head d'une PR dans .github/workflows/combine-prs.yml (instantané de BraveUX/for-the-badge @ 409c1fda). Ne pas utiliser ; reproduction autorisée uniquement.
Artéfact de recherche automatisé — pas le projet en amont.
Ce dépôt est un laboratoire jetable construit par un harnais automatisé pour un mémoire de maîtrise à l'Université Laval sur la reproduction de vulnérabilités publiées dans les workflows GitHub Actions. Il s'agit d'un instantané verbatim de
BraveUX/for-the-badgeau commit409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20), redistribué sous la licence propre de ce projet.Le projet en amont n'est pas impliqué, n'est jamais ciblé, et la vulnérabilité étudiée ici est déjà publique. Chaque secret et variable dans ce dépôt est une valeur factice générée aléatoirement — aucun identifiant réel n'est présent. Les références d'actions et les images d'exécuteur sont épinglées à ce qu'elles résolvaient au 2021-07-20 ; voir
pinning.mddans la sortie du harnais pour chaque modification apportée à l'instantané.Questions ou objections : [email protected]
# For the Badge
Nous ne développons pas pour l'argent, le pouvoir, la gloire ou les codebabes. Nous le faisons For the Badge. Tout a commencé à cause d'une obsession pour deux mots : . Tout s'est terminé avec ceci : .
Vous souhaitez soumettre un badge au site général ? Soumettez une pull request du badge que vous aimeriez voir ajouté et fournissez un lien Share Badge généré depuis notre Générateur For The Badge.
Tous les badges ne seront pas acceptés, mais s'il y a suffisamment d'enthousiasme communautaire derrière un badge ou si nous l'aimons vraiment, nous l'ajouterons à la liste grandissante des badges !
Vous souhaitez en savoir plus ou voir le code derrière le Générateur de badges ? Consultez le dépôt ici.
La sortie Copy Markdown est en Base64 afin de ne pas avoir besoin d'héberger le badge nulle part. Cela signifie malheureusement qu'elle ne s'affichera pas dans de nombreux programmes markdown en raison de problèmes de sécurité, bien qu'il y ait eu de nombreuses soumissions pour y remédier. Néanmoins, si vous souhaitez inclure l'un de ces badges dans votre propre markdown là où il ne prend pas en charge Base64, je vous suggère de télécharger le badge, puis de le téléverser vers le projet dans lequel vous souhaitez qu'il s'affiche. C'est un léger inconvénient, mais c'est certainement mieux que rien.
Pas assez bien ? Eh bien, vous pouvez aussi soumettre une pull request pour que le badge soit hébergé sur notre site For The Badge.