CVE-2025-32958
Adept ने वर्कफ़्लो रन आर्टिफ़ैक्ट में GITHUB_TOKEN उजागर किया
- प्रकाशित
- 21 अप्रैल 2025
- अद्यतन
- 22 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 3 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 45.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Adept सामान्य प्रयोजन प्रोग्रामिंग के लिए एक भाषा है। कमिट a1a41b7 से पहले, remoteBuild.yml वर्कफ़्लो फ़ाइल mac-standalone आर्टिफैक्ट को अपलोड करने के लिए actions/upload-artifact@v4 का उपयोग करती है। यह आर्टिफैक्ट वर्तमान निर्देशिका का एक ज़िप है, जिसमें स्वचालित रूप से उत्पन्न .git/config फ़ाइल शामिल होती है जिसमें रन का GITHUB_TOKEN होता है। चूंकि आर्टिफैक्ट को वर्कफ़्लो के समाप्त होने से पहले डाउनलोड किया जा सकता है, इसलिए कुछ सेकंड ऐसे होते हैं जहां एक हमलावर आर्टिफैक्ट से टोकन निकाल सकता है और उसे Github API के साथ उपयोग करके दुर्भावनापूर्ण कोड पुश कर सकता है या AdeptLanguage/Adept रिपॉजिटरी में रिलीज़ कमिट को फिर से लिख सकता है। यह समस्या कमिट a1a41b7 में ठीक कर दी गई है।
स्रोत
1- gha-lab-b1fe4918c0अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) का पुनरुत्पादन — Adept के remoteBuild.yml द्वारा वर्कफ़्लो आर्टिफैक्ट्स में GITHUB_TOKEN लीक (AdeptLanguage/Adept @ 6a64554 का स्नैपशॉट)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।