CVE-2025-53546
Folo pull_request_target के माध्यम से रहस्यों की चोरी (secrets exfiltration) की अनुमति देता है
- प्रकाशित
- 9 जुल॰ 2025
- अद्यतन
- 9 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 23.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Folo फ़ीड सामग्री को एक टाइमलाइन में व्यवस्थित करता है। .github/workflows/auto-fix-lint-format-commit.yml पर pull_request_target का उपयोग हमलावरों द्वारा शोषित किया जा सकता है, क्योंकि अविश्वसनीय कोड को (बेस रिपॉजिटरी से) सीक्रेट्स तक पूर्ण पहुंच के साथ निष्पादित किया जा सकता है। इस भेद्यता का शोषण करके GITHUB_TOKEN को बाहर निकालना संभव है, जिसके पास उच्च विशेषाधिकार हैं। चूंकि टोकन के पास सामग्री लिखने के विशेषाधिकार हैं, GITHUB_TOKEN का उपयोग रिपॉजिटरी को पूरी तरह से अपने कब्जे में लेने के लिए किया जा सकता है। यह भेद्यता कमिट 585c6a591440cd39f92374230ac5d65d7dd23d6a में ठीक की गई है।
स्रोत
1- gha-lab-6926364d94अनुसंधान
सुरक्षा अनुसंधान प्रयोगशाला CVE-2025-53546 (GHSA-h87r-5w74-qfm4) का पुनरुत्पादन कर रही है: RSSNext/Folo के auto-fix lint वर्कफ़्लो में pull_request_target मनमाना कोड निष्पादन — अधिकृत, पृथक पुनरुत्पादन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।