CVE-2025-58371
Roo Code GitHub actions वर्कफ़्लो के माध्यम से कमांड इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 5 सित॰ 2025
- अद्यतन
- 8 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 54.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Roo Code एक AI-संचालित स्वायत्त कोडिंग एजेंट है जो उपयोगकर्ताओं के संपादकों में रहता है। संस्करण 3.26.6 और उससे नीचे में, एक Github वर्कफ़्लो ने विशेषाधिकार प्राप्त संदर्भ में अस्वच्छित (unsanitized) पुल रिक्वेस्ट मेटाडेटा का उपयोग किया, जिससे एक हमलावर दुर्भावनापूर्ण इनपुट तैयार कर सकता था और Actions रनर पर रिमोट कोड निष्पादन (RCE) प्राप्त कर सकता था। वर्कफ़्लो व्यापक अनुमतियों और रिपॉजिटरी सीक्रेट्स तक पहुंच के साथ चलता है। एक हमलावर के लिए रनर पर मनमाने कमांड निष्पादित करना, रिपॉजिटरी में कोड को पुश या संशोधित करना, सीक्रेट्स तक पहुंचना, और दुर्भावनापूर्ण रिलीज़ या पैकेज बनाना संभव है, जिसके परिणामस्वरूप रिपॉजिटरी और उससे जुड़ी सेवाओं से पूर्ण समझौता होता है। यह संस्करण 3.26.7 में ठीक कर दिया गया है।
स्रोत
1- gha-lab-d14c91f1bbअनुसंधान
सुरक्षा-अनुसंधान प्रयोगशाला: CVE-2025-58371 का पुनरुत्पादन (Discord PR Notifier में PR शीर्षक के माध्यम से GitHub Actions कमांड इंजेक्शन), RooCodeInc/Roo-Code @ 08a825f9bb0086a88cff5a79b9af4731bba7d076 का स्नैपशॉट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।