CVE-2024-41127
Monkeytype अपने ci-failure-comment.yml GitHub Workflow में Code Injection के माध्यम से Poisoned Pipeline Execution के प्रति संवेदनशील है, जिससे हमलावर pull-requests लेखन पहुंच प्राप्त कर सकते हैं।
- प्रकाशित
- 2 अग॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Monkeytype एक न्यूनतम और अनुकूलन योग्य टाइपिंग परीक्षण है। Monkeytype अपने ci-failure-comment.yml GitHub Workflow में Code Injection के माध्यम से Poisoned Pipeline Execution के प्रति संवेदनशील है, जिससे हमलावर pull-requests write access प्राप्त कर सकते हैं। ci-failure-comment.yml workflow तब ट्रिगर होता है जब Monkey CI workflow पूरा होता है। जब यह चलता है, तो यह ट्रिगर करने वाले workflow द्वारा अपलोड किए गए एक artifact को डाउनलोड करेगा और ./pr_num/pr_num.txt artifact की सामग्री को steps.pr_num_reader.outputs.content WorkFlow चर को सौंप देगा। यह सत्यापित नहीं किया जाता है कि चर वास्तव में एक संख्या है और बाद में इसे एक JS स्क्रिप्ट में इंटरपोलेट किया जाता है, जिससे एक हमलावर निष्पादित किए जाने वाले कोड को बदल सकता है। यह समस्या pull-requests write access की ओर ले जाती है। यह भेद्यता 24.30.0 में ठीक की गई है।
स्रोत
1- gha-lab-83342297e0अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2024-41127 (GHSA-wcjf-5464-4wq9) को पुनरुत्पादित करती है: ci-failure-comment.yml में आर्टिफैक्ट-नियंत्रित कोड इंजेक्शन के माध्यम से विषाक्त पाइपलाइन निष्पादन। monkeytypegame/monkeytype @ deeea0f का स्नैपशॉट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।