CVE-2021-32724
check-spelling वर्कफ़्लो symlink हमले के माध्यम से GITHUB_TOKEN लीकेज के प्रति संवेदनशील है
- प्रकाशित
- 9 सित॰ 2021
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 82.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
check-spelling एक github action है जो CI वर्तनी जाँच प्रदान करता है। प्रभावित संस्करणों में और [check-spelling action](https://github.com/marketplace/actions/check-spelling) सक्षम वाले रिपॉजिटरी के लिए जो `pull_request_target` (या `schedule`) पर ट्रिगर होता है, एक हमलावर एक क्राफ्टेड Pull Request भेज सकता है जिससे `GITHUB_TOKEN` उजागर हो जाता है। `GITHUB_TOKEN` के साथ, मानक अनुमोदन प्रक्रियाओं को दरकिनार करते हुए रिपॉजिटरी में commits पुश करना संभव है। रिपॉजिटरी में commits तब रिपॉजिटरी के लिए उपलब्ध किसी भी/सभी secrets को चुरा सकते हैं। एक workaround के रूप में, उपयोगकर्ता या तो: [Disable the workflow](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) कर सकते हैं जब तक कि आप सभी branches को ठीक नहीं कर लेते, या रिपॉजिटरी को [Allow specific actions](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run) पर सेट कर सकते हैं। check-spelling एक सत्यापित निर्माता नहीं है और निश्चित रूप से जल्द ही नहीं होगा। आप फिर स्पष्ट रूप से अन्य actions जोड़ सकते हैं जिनका आपका रिपॉजिटरी उपयोग करता है। रिपॉजिटरी [Workflow permissions](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) को `Read repository contents permission` पर सेट करें। `check-spelling/check-spelling@main` का उपयोग करने वाले Workflows को स्वचालित रूप से फिक्स मिलेगा। एक pinned sha या tagged version का उपयोग करने वाले Workflows को सभी रिपॉजिटरी branches के लिए प्रभावित workflows को नवीनतम संस्करण में बदलना होगा। उपयोगकर्ता यह सत्यापित कर सकते हैं कि कौन और कौन से Pull Requests action चला रहे हैं, अपने रिपॉजिटरी के Actions टैब में spelling.yml action को देखकर, जैसे, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - आप ?query=event%3Apull_request_target जोड़कर PRs को फ़िल्टर कर सकते हैं, जैसे, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target।
स्रोत
1जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।