CVE-2024-47179
RSSHub का docker-test-cont.yml वर्कफ़्लो Artifact Poisoning के प्रति संवेदनशील है जो पूर्ण रिपॉज़िटरी अधिग्रहण का कारण बन सकता है।
- प्रकाशित
- 26 सित॰ 2024
- अद्यतन
- 2 अक्टू॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 52.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RSSHub एक RSS नेटवर्क है। कमिट 64e00e7 से पहले, RSSHub का `docker-test-cont.yml` वर्कफ़्लो Artifact Poisoning के प्रति संवेदनशील था, जो पूर्ण रिपॉज़िटरी अधिग्रहण (full repository takeover) का कारण बन सकता था। RSSHub के डाउनस्ट्रीम उपयोगकर्ता इस समस्या से प्रभावित नहीं हैं, और कमिट 64e00e7 ने अंतर्निहित समस्या को ठीक कर दिया तथा रिपॉज़िटरी को अब संवेदनशील नहीं बनाया। `docker-test-cont.yml` वर्कफ़्लो तब ट्रिगर होता है जब `PR - Docker build test` वर्कफ़्लो सफलतापूर्वक पूर्ण होता है। यह तब उस Pull Request के बारे में कुछ जानकारी एकत्र करता है जिसने ट्रिगरिंग वर्कफ़्लो को सक्रिय किया था और PR बॉडी तथा प्रेषक के आधार पर कुछ लेबल सेट करता है। यदि PR में `routes` मार्कडाउन ब्लॉक भी शामिल है, तो यह `TEST_CONTINUE` पर्यावरण चर को `true` पर सेट कर देगा। वर्कफ़्लो तब ट्रिगरिंग वर्कफ़्लो द्वारा अपलोड किए गए एक आर्टिफैक्ट को डाउनलोड और निकालता है, जिसमें एक एकल `rsshub.tar.zst` फ़ाइल होने की अपेक्षा की जाती है। हालाँकि, कमिट 64e00e7 से पहले, यह सत्यापन नहीं करता था और सामग्री को वर्कस्पेस के रूट में निकाल दिया जाता था, जिससे मौजूदा फ़ाइलें अधिलेखित हो जाती थीं। चूँकि आर्टिफैक्ट की सामग्री सत्यापित नहीं की गई थी, इसलिए एक दुर्भावनापूर्ण अभिनेता के लिए Pull Request भेजना संभव था जो केवल `rsshub.tar.zst` संपीड़ित डॉकर इमेज ही नहीं, बल्कि एक दुर्भावनापूर्ण `package.json` फ़ाइल भी अपलोड करता था, जिसमें विशेषाधिकार प्राप्त वर्कफ़्लो के संदर्भ में मनमाना कोड चलाने की स्क्रिप्ट होती थी। कमिट 64e00e7 के अनुसार, इस परिदृश्य को संबोधित कर दिया गया है और RSSHub रिपॉज़िटरी अब संवेदनशील नहीं है।
स्रोत
1- gha-lab-d9fd584b12अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2024-47179 (GHSL-2024-178) को पुन: प्रस्तुत करती है: RSSHub docker-test वर्कफ़्लोज़ में आर्टिफैक्ट-पॉइज़निंग pwn-request श्रृंखला (574d053 पर स्नैपशॉट)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।