CVE-2025-15617
Wazuh GitHub Actions वर्कफ़्लो में संवेदनशील क्रेडेंशियल्स का एक्सपोज़र
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 12 मई 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 3 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Wazuh संस्करण 4.12.0 में GitHub Actions वर्कफ़्लो आर्टिफ़ैक्ट्स में एक्सपोज़र भेद्यता Wazuh संस्करण 4.12.0 में GitHub Actions वर्कफ़्लो आर्टिफ़ैक्ट्स में एक एक्सपोज़र भेद्यता मौजूद है, जो हमलावरों को अपलोड किए गए आर्टिफ़ैक्ट्स से GITHUB_TOKEN निकालने की अनुमति देती है। हमलावर सीमित समय विंडो के भीतर उजागर टोकन का उपयोग करके अनधिकृत कार्य कर सकते हैं, जैसे दुर्भावनापूर्ण कमिट पुश करना या रिलीज़ टैग बदलना।
स्रोत
1- gha-lab-becf103a54अनुसंधान
अधिकृत सुरक्षा-अनुसंधान पुनरुत्पादन CVE-2025-15617 (GHSA-6xqr-4q5g-xc7x): wazuh FIM Windows एकीकरण वर्कफ़्लो आर्टिफैक्ट्स में artipacked GITHUB_TOKEN लीक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।