CVE-2025-54430
dedupe issue_comment के माध्यम से गुप्त डेटा बाहर निकालने (secret exfiltration) के लिए संवेदनशील है
- प्रकाशित
- 30 जुल॰ 2025
- अद्यतन
- 30 जुल॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
dedupe एक पायथन लाइब्रेरी है जो संरचित डेटा पर फ़ज़ी मैचिंग, डिडुप्लिकेशन और एंटिटी रिज़ॉल्यूशन तेज़ी से करने के लिए मशीन लर्निंग का उपयोग करती है। कमिट 3f61e79 से पहले, .github/workflows/benchmark-bot.yml वर्कफ़्लो के भीतर एक गंभीर स्तर की भेद्यता की पहचान की गई है, जहाँ @benchmark बॉडी का उपयोग करके एक issue_comment ट्रिगर किया जा सकता है। यह वर्कफ़्लो शोषण के लिए संवेदनशील है क्योंकि यह ${{ github.event.issue.number }} को चेकआउट करता है, जो संभावित रूप से दुर्भावनापूर्ण अभिनेताओं द्वारा हेरफेर किए गए PR की शाखा से मेल खाता है, और जहाँ अविश्वसनीय कोड निष्पादित किया जा सकता है। अविश्वसनीय कोड चलाने से GITHUB_TOKEN का बहिर्गमन हो सकता है, जिसके पास इस वर्कफ़्लो में अधिकांश स्कोपों पर लेखन अनुमतियाँ हैं - विशेष रूप से contents वाले पर - और यह संभावित रिपॉज़िटरी अधिग्रहण का कारण बन सकता है। यह कमिट 3f61e79 द्वारा ठीक किया गया है।
स्रोत
1- gha-lab-ba981941f0अनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला जो CVE-2025-54430 (GHSA-wrg3-xqw8-m85p) को पुनः उत्पन्न करती है: dedupeio/dedupe में issue_comment-ट्रिगर किए गए Benchmark Bot के माध्यम से रहस्यों का बहिर्निष्कासन। dedupeio/dedupe@54ecfe77d41390da66899596834a2bde3712c966 का स्नैपशॉट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।