CVE-2025-54416
tj-actions/branch-names में कमांड इंजेक्शन भेद्यता मौजूद है
- प्रकाशित
- 26 जुल॰ 2025
- अद्यतन
- 28 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 46.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# tj-actions/branch-names tj-actions/branch-names एक GitHub एक्शन्स रिपॉजिटरी है जिसमें सभी इवेंट्स के समर्थन के साथ ब्रांच या टैग नाम प्राप्त करने के लिए वर्कफ्लो शामिल हैं। संस्करण 8.2.1 और उससे नीचे के संस्करणों में, tj-actions/branch-names के GitHub एक्शन वर्कफ्लो में एक गंभीर भेद्यता की पहचान की गई है जो डाउनस्ट्रीम वर्कफ्लो में मनमाना कमांड निष्पादन की अनुमति देती है। यह समस्या असंगत इनपुट सैनिटाइज़ेशन और अनएस्केप्ड आउटपुट के कारण उत्पन्न होती है, जिससे दुर्भावनापूर्ण अभिनेता विशेष रूप से तैयार किए गए ब्रांच नामों या टैग्स का फायदा उठा सकते हैं। हालांकि आंतरिक सैनिटाइज़ेशन तंत्र लागू किए गए हैं, एक्शन आउटपुट असुरक्षित बने हुए हैं, जिससे उपभोक्ता वर्कफ्लो महत्वपूर्ण सुरक्षा जोखिमों के संपर्क में आते हैं। यह संस्करण 9.0.0 में ठीक किया गया है।
स्रोत
1CVE-2025-54416 tj-actions/branch-names कमांड इंजेक्शन के लिए प्रमाण-अवधारणा
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।