CVE-2025-53104
gluestack-ui में discussion-to-slack GitHub Action Workflow के माध्यम से कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 1 जुल॰ 2025
- अद्यतन
- 1 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 66.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
gluestack-ui Tailwind CSS (NativeWind) के साथ निर्मित कॉपी-पेस्ट करने योग्य घटकों और पैटर्न की एक लाइब्रेरी है। कमिट e6b4271 से पहले, discussion-to-slack.yml GitHub Actions वर्कफ़्लो में एक कमांड इंजेक्शन भेद्यता खोजी गई थी। अविश्वसनीय चर्चा फ़ील्ड (शीर्षक, बॉडी, आदि) को सीधे run: ब्लॉक में शेल कमांड में इंटरपोलेट किया गया था। एक हमलावर दुर्भावनापूर्ण GitHub Discussion शीर्षक या बॉडी (जैसे, $(curl ...)) बना सकता था ताकि Actions रनर पर मनमाने शेल कमांड निष्पादित किए जा सकें। यह समस्या कमिट e6b4271 में ठीक कर दी गई है, जहाँ discussion-to-slack.yml वर्कफ़्लो को हटा दिया गया था। उपयोगकर्ताओं को इस रिपॉज़िटरी का फ़ोर्क या व्युत्पन्न उपयोग करने पर discussion-to-slack.yml वर्कफ़्लो को हटा देना चाहिए।
स्रोत
1- gha-lab-3b0a828a69अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2025-53104 (GHSA-432r-9455-7f9x) को पुन: प्रस्तुत करती है: gluestack/gluestack-ui के discussion-to-slack.yml में कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।