CVE-2023-26493
कमांड इंजेक्शन इन कोकोस इंजन वर्कफ़्लो
- प्रकाशित
- 27 मार्च 2023
- अद्यतन
- 19 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 31 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 86.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Cocos Engine Cocos Engine 2D और 3D रीयल-टाइम रेंडरिंग और इंटरैक्टिव कंटेंट बनाने के लिए एक ओपन-सोर्स फ्रेमवर्क है। Cocos Engine के github रेपो में `web-interface-check.yml` कमांड इंजेक्शन के अधीन था। `web-interface-check.yml` तब ट्रिगर होता था जब एक पुल रिक्वेस्ट खोली या अपडेट की जाती थी और इसमें उपयोगकर्ता-नियंत्रित फ़ील्ड `(${{ github.head_ref }} – फोर्क की ब्रांच का नाम)` होता था। यह एक हमलावर को GitHub Runner पर कब्ज़ा करने और कस्टम कमांड चलाने (संभावित रूप से GITHUB_TOKEN जैसे सीक्रेट्स चुराने) और रेपोजिटरी में बदलाव करने की अनुमति देता। वर्कफ़्लो को अब रेपोजिटरी से हटा दिया गया है। उपयोगकर्ताओं के लिए कोई कार्रवाई आवश्यक नहीं है।
स्रोत
1अधिकृत प्रयोगशाला पुनरुत्पादन CVE-2023-26493 (GHSL-2023-027): cocos-engine के <Web> इंटरफ़ेस में github.head_ref के माध्यम से कमांड इंजेक्शन, pull_request_target वर्कफ़्लो की जाँच करें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।