CVE-2025-52467
pgai के pull_request_target के माध्यम से रहस्यों का बहिर्निष्कासन
- प्रकाशित
- 19 जून 2025
- अद्यतन
- 23 जून 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 34.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pgai एक Python लाइब्रेरी है जो PostgreSQL को RAG और Agentic अनुप्रयोगों के लिए एक retrieval engine में बदल देती है। commit 8eb3567 से पहले, pgai रिपॉजिटरी एक ऐसे हमले के प्रति संवेदनशील थी जो एक workflow में उपयोग किए गए सभी secrets के exfiltration की अनुमति देता था। विशेष रूप से, रिपॉजिटरी के लिए write permissions वाला GITHUB_TOKEN, एक हमलावर को रिपॉजिटरी के सभी पहलुओं के साथ छेड़छाड़ करने की अनुमति देता था, जिसमें मनमाना कोड और releases को push करना शामिल था। यह समस्या commit 8eb3567 में पैच की गई है।
स्रोत
1सुरक्षा अनुसंधान प्रयोगशाला: CVE-2025-52467 (pgai pull_request_target वर्कफ़्लो कोड निष्पादन / GITHUB_TOKEN बहिर्गमन) का पुनरुत्पादन — timescale/pgai का स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।