CVE-2020-36762
ONS डिजिटल RAS संग्रह उपकरण comment.yml जॉब्स OS कमांड इंजेक्शन
- प्रकाशित
- 18 जुल॰ 2023
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ONS Digital RAS Collection Instrument 2.0.27 तक के संस्करण में एक भेद्यता पाई गई है, जिसे गंभीर (critical) के रूप में वर्गीकृत किया गया है। यह समस्या .github/workflows/comment.yml फ़ाइल के jobs फ़ंक्शन को प्रभावित करती है। $COMMENT_BODY तर्क के हेरफेर से OS कमांड इंजेक्शन (os command injection) होता है। संस्करण 2.0.28 में अपग्रेड करने से यह समस्या हल हो सकती है। पैच का नाम dcaad2540f7d50c512ff2e031d3778dd9337db2b है। प्रभावित घटक को अपग्रेड करने की अनुशंसा की जाती है। इस भेद्यता का पहचानकर्ता VDB-234248 है।
स्रोत
1- gha-lab-e4a85583c3अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2020-36762 (GHSA-h9gr-83jq-f3xc) को पुनरुत्पादित करती है: ONSdigital/ras-collection-instrument की टिप्पणी वर्कफ़्लो में github.event.comment.body के माध्यम से bash कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।