CVE-2021-21423
प्रोजेन में अनधिकृत नियंत्रण क्षेत्र के लिए संस्करण-नियंत्रण रिपॉजिटरी का एक्सपोज़र
- प्रकाशित
- 6 अप्रैल 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 70.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
`projen` एक प्रोजेक्ट जनरेशन टूल है जो JavaScript में लिखी गई एक अच्छी तरह से टाइप की गई परिभाषा से `package.json`, `tsconfig.json`, `.gitignore`, GitHub Workflows, `eslint`, `jest` और अन्य जैसी प्रोजेक्ट कॉन्फ़िगरेशन फ़ाइलों को संश्लेषित (synthesize) करता है। projen के `NodeProject` प्रोजेक्ट प्रकार (इससे व्युत्पन्न किसी भी प्रोजेक्ट प्रकार सहित) के उपयोगकर्ताओं में एक `.github/workflows/rebuild-bot.yml` वर्कफ़्लो शामिल होता है जो किसी भी GitHub उपयोगकर्ता को "main" रिपॉज़िटरी के संदर्भ में (फ़ोर्क के विपरीत) अविश्वसनीय कोड के निष्पादन को ट्रिगर करने की अनुमति दे सकता है। कुछ स्थितियों में, ऐसा अविश्वसनीय कोड संभावित रूप से "main" रिपॉज़िटरी में कमिट करने में सक्षम हो सकता है। rebuild-bot वर्कफ़्लो पुल-रिक्वेस्ट पर `@projen rebuild` सहित टिप्पणियों द्वारा ट्रिगर होता है ताकि projen प्रोजेक्ट का पुनः-निर्माण (re-build) शुरू हो सके, और पुल-रिक्वेस्ट को अद्यतन फ़ाइलों के साथ अपडेट किया जा सके। यह वर्कफ़्लो एक `issue_comment` इवेंट द्वारा ट्रिगर होता है, और इस प्रकार हमेशा उस रिपॉज़िटरी से संबंधित `GITHUB_TOKEN` के साथ निष्पादित होता है जिसमें पुल-रिक्वेस्ट की जाती है (यह `pull_request` इवेंट्स द्वारा ट्रिगर किए गए वर्कफ़्लो के विपरीत है, जो हमेशा उस रिपॉज़िटरी से संबंधित `GITHUB_TOKEN` के साथ निष्पादित होते हैं जिससे पुल-रिक्वेस्ट की जाती है)। जिन रिपॉज़िटरीज़ में उनकी डिफ़ॉल्ट शाखा (आमतौर पर `main` या `master`) पर ब्रांच प्रोटेक्शन कॉन्फ़िगर नहीं है, वे संभावित रूप से एक अविश्वसनीय उपयोगकर्ता को रिपॉज़िटरी पर कॉन्फ़िगर किए गए सीक्रेट्स (जैसे NPM टोकन, आदि) तक पहुंच प्राप्त करने की अनुमति दे सकते हैं। ब्रांच प्रोटेक्शन इस एस्केलेशन को रोकता है, क्योंकि प्रबंधित `GITHUB_TOKEN` एक संरक्षित शाखा की सामग्री को संशोधित करने में सक्षम नहीं होगा और प्रभावित वर्कफ़्लो को डिफ़ॉल्ट शाखा पर परिभाषित किया जाना चाहिए।
स्रोत
1अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला CVE-2021-21423 (GHSA-gg2g-m5wc-vccq) का पुनरुत्पादन कर रही है: issue_comment के माध्यम से projen rebuild-bot pwn अनुरोध
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।