CVE-2024-42370
docs-preview.yml वर्कफ़्लो में Environment Variable इंजेक्शन के प्रति संवेदनशील Litestar रिपॉज़िटरी
- प्रकाशित
- 9 अग॰ 2024
- अद्यतन
- 19 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Hकम · अगले 30 दिन
- प्रतिशत
- 49.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Litestar Litestar एक एसिंक्रोनस सर्वर गेटवे इंटरफेस (ASGI) फ्रेमवर्क है। संस्करण 2.10.0 और उससे पहले के संस्करणों में, Litestar का `docs-preview.yml` वर्कफ़्लो एनवायरनमेंट वेरिएबल इंजेक्शन के प्रति संवेदनशील है, जिससे गुप्त जानकारी का बाहर निकलना (secret exfiltration) और रिपॉजिटरी में हेरफेर हो सकता है। यह समस्या एक दुर्भावनापूर्ण अभिनेता को issues लिखने, मेटाडेटा पढ़ने और पुल रिक्वेस्ट लिखने की अनुमति देती है। इसके अलावा, `DOCS_PREVIEW_DEPLOY_TOKEN` हमलावर के सामने उजागर हो जाता है। कमिट 84d351e96aaa2a1338006d6e7221eded161f517b में इस समस्या का समाधान शामिल है।
स्रोत
1- gha-lab-ba8e0c4217अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 का पुनरुत्पादन (docs-preview.yml में env इंजेक्शन) — litestar-org/litestar@18d84d84 का स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।