CVE-2021-4281
Brave UX for-the-badge combine-prs.yml ओएस कमांड इंजेक्शन
- प्रकाशित
- 26 दिस॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 77.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Brave UX for-the-badge में एक भेद्यता पाई गई जिसे गंभीर (critical) के रूप में वर्गीकृत किया गया है। इस समस्या से प्रभावित फ़ाइल .github/workflows/combine-prs.yml की कुछ अज्ञात कार्यक्षमता है। हेरफेर OS कमांड इंजेक्शन की ओर ले जाता है। पैच का नाम 55b5a234c0fab935df5fb08365bc8fe9c37cf46b है। इस समस्या को ठीक करने के लिए पैच लागू करने की अनुशंसा की जाती है। VDB-216842 इस भेद्यता को सौंपा गया पहचानकर्ता है।
स्रोत
1- gha-lab-232af4821fअनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला CVE-2021-4281 (GHSA-3796-3f93-cfvx) का पुनरुत्पादन कर रही है: .github/workflows/combine-prs.yml में PR head-branch नाम के माध्यम से शेल कमांड इंजेक्शन (BraveUX/for-the-badge @ 409c1fda का स्नैपशॉट)। उपयोग न करें; केवल अधिकृत पुनरुत्पादन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।