CVE-2024-42471
actions/artifact में आर्टिफैक्ट निष्कर्षण के माध्यम से मनमाना फ़ाइल लेखन
- प्रकाशित
- 2 सित॰ 2024
- अद्यतन
- 27 अग॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 अप्रैल 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
actions/artifact GitHub Actions विकसित करने के लिए GitHub ToolKit है। 2.x शाखा पर 2.1.2 से पहले के `actions/artifact` संस्करण, `downloadArtifactInternal`, `downloadArtifactPublic`, या `streamExtractExternal` का उपयोग करके विशेष रूप से तैयार किए गए किसी आर्टिफैक्ट को निकालने पर, जिसमें पाथ ट्रैवर्सल फ़ाइलनाम होते हैं, मनमानी फ़ाइल लेखन के प्रति संवेदनशील हैं। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 2.1.2 या उससे अधिक पर अपग्रेड करें। इस समस्या के लिए कोई ज्ञात वर्कअराउंड नहीं है।
स्रोत
2unzip-stream फ़ाइल लेखन/अधिलेखन भेद्यता
cybersploit · nodejs · 30 अप्रैल 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।