CVE-2025-47928
Spotipy रिपॉजिटरी pull_request_target के माध्यम से सीक्रेट्स एक्सफिल्ट्रेशन के प्रति संवेदनशील है
- प्रकाशित
- 15 मई 2025
- अद्यतन
- 15 मई 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 47.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spotipy Spotify Web API के लिए एक Python लाइब्रेरी है। कमिट 4f5759dbfb4506c7b6280572a4db1aabc1ac778d के अनुसार, `.github/workflows/integration_tests.yml` पर `pull_request_target` का उपयोग करना और फिर किसी फोर्क किए गए PR के head.sha को चेक आउट करना हमलावरों द्वारा शोषित किया जा सकता है, क्योंकि अविश्वसनीय कोड को (बेस रिपॉजिटरी से) सीक्रेट्स तक पूर्ण पहुंच के साथ निष्पादित किया जा सकता है। इस भेद्यता का शोषण करके `GITHUB_TOKEN` और सीक्रेट्स `SPOTIPY_CLIENT_ID`, `SPOTIPY_CLIENT_SECRET` को बाहर निकालना संभव है। विशेष रूप से `GITHUB_TOKEN`, जिसका उपयोग रिपॉजिटरी को पूरी तरह से अपने कब्जे में लेने के लिए किया जा सकता है, क्योंकि टोकन के पास कंटेंट लिखने के विशेषाधिकार हैं। GitHub Actions में `pull_request_target` एक प्रमुख सुरक्षा चिंता है—विशेष रूप से सार्वजनिक रिपॉजिटरी में—क्योंकि यह किसी PR से अविश्वसनीय कोड को निष्पादित करता है, लेकिन बेस रिपॉजिटरी के संदर्भ के साथ, जिसमें उसके सीक्रेट्स तक पहुंच शामिल है। कमिट 9dfb7177b8d7bb98a5a6014f8e6436812a47576f ने उस परिवर्तन को वापस कर दिया जिसके कारण यह समस्या उत्पन्न हुई थी।
स्रोत
1- gha-lab-2f775f277cअनुसंधान
# CVE-2025-47928 (spotipy-dev/spotipy pull_request_target रहस्य बहिर्गमन) का अधिकृत प्रयोगशाला पुनरुत्पादन — भेद्य कमिट 4f5759d पर स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।