CVE-2025-46820
phpgt/Dom अपने Dom वर्कफ़्लो रन आर्टिफ़ैक्ट में GITHUB_TOKEN उजागर करता है
- प्रकाशित
- 6 मई 2025
- अद्यतन
- 6 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 8.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
phpgt/Dom आधुनिक DOM APIs तक पहुंच प्रदान करता है। phpgt/Dom के 4.1.8 से पहले के संस्करण Dom वर्कफ़्लो रन आर्टिफैक्ट में GITHUB_TOKEN को उजागर करते हैं। ci.yml वर्कफ़्लो फ़ाइल बिल्ड आर्टिफैक्ट को अपलोड करने के लिए actions/upload-artifact@v4 का उपयोग करती है। यह आर्टिफैक्ट वर्तमान निर्देशिका का एक ज़िप है, जिसमें स्वचालित रूप से उत्पन्न .git/config फ़ाइल शामिल होती है जिसमें रन का GITHUB_TOKEN होता है। चूंकि आर्टिफैक्ट को वर्कफ़्लो के समाप्त होने से पहले डाउनलोड किया जा सकता है, इसलिए कुछ सेकंड ऐसे होते हैं जब कोई हमलावर आर्टिफैक्ट से टोकन निकाल सकता है और उसे GitHub API के साथ उपयोग करके आपके रिपॉजिटरी में दुर्भावनापूर्ण कोड पुश कर सकता है या रिलीज़ कमिट को फिर से लिख सकता है। रिपॉजिटरी का कोई भी डाउनस्ट्रीम उपयोगकर्ता प्रभावित हो सकता है, लेकिन टोकन केवल वर्कफ़्लो रन की अवधि के लिए मान्य होना चाहिए, जिससे शोषण होने का समय सीमित रहता है। संस्करण 4.1.8 इस समस्या को ठीक करता है।
स्रोत
1- gha-lab-fb6df3d456अनुसंधान
अधिकृत सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2025-46820 (GHSA-cwj7-6v67-2cm4) को पुनः उत्पन्न करती है: phpgt/Dom में GITHUB_TOKEN सार्वजनिक रूप से डाउनलोड करने योग्य CI आर्टिफैक्ट्स में संग्रहीत हो गया। phpgt/Dom @ b73d7e8 का स्नैपशॉट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।