
Reproduction en laboratoire de recherche de CVE-2026-34243 (GHSA-r4fj-r33x-8v88) : injection de commande via issue_comment.body dans .github/workflows/comment.yaml — instantané de njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Artéfact de recherche automatisé — pas le projet en amont.
Ce dépôt est un laboratoire jetable construit par un harnais automatisé pour un mémoire de maîtrise à l'Université Laval sur la reproduction de vulnérabilités publiées dans des workflows GitHub Actions. Il s'agit d'un instantané verbatim de
njzjz/wenxianau commitca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15), redistribué sous la licence propre de ce projet, dont le fichier est inclus inchangé dans cet instantané.Le projet en amont n'est pas impliqué, n'est jamais ciblé, et la vulnérabilité étudiée ici est déjà publique. Chaque secret et variable de ce dépôt est une valeur factice générée aléatoirement — aucun identifiant réel n'est présent. Les références d'actions et les images de runner sont épinglées à ce qu'elles résolvaient le 2026-02-15 ; voir
pinning.mddans la sortie du harnais pour chaque modification apportée à l'instantané.Questions ou objections : [email protected]
wenxian est un outil permettant de générer des fichiers ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ à partir d'identifiants donnés (DOI, PMID, ID arXiv ou titre d'article).
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] Obsolète, car plusieurs sites web qui servent l'API ont désactivé CORS.
Visitez wenxian.njzjz.win pour utiliser wenxian dans le navigateur.
wenxian nécessite Python 3.10. Il est suggéré d'installer uv d'abord :
pip install uv
Ensuite, utilisez uvx pour exécuter wenxian :
uvx wenxian from 10.1063/5.0155600
Vous pouvez également rechercher par titre d'article :
uvx wenxian from "Attention is all you need"
Il est attendu qu'une entrée ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ soit imprimée dans la sortie standard.
Par défaut, wenxian génère le format ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$. Vous pouvez utiliser l'option -t text ou --type text pour générer le format texte brut.
wenxian fournit une compétence d'agent dans le répertoire skill, qui est prise en charge par
OpenClaw,
Claude,
Codex,
et VS Code.
Par exemple, vous pouvez demander à votre bot OpenClaw d'installer la compétence https://github.com/njzjz/wenxian/tree/master/skill.
Une fois cela fait, vous pouvez demander au bot de générer les références en lui envoyant des titres d'articles ou des DOI.
Vous pouvez utiliser wenxian dans un workflow GitHub Actions, comme pont entre les identifiants d'entrée et les entrées ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de sortie :
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
Vous pouvez utiliser wenxian dans une issue GitHub de ce dépôt.
Commentez @njzjz-bot 2312.15492 dans #23, et les GitHub Actions répondront avec les entrées ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de sortie.