
# CVE-2026-34243 (GHSA-r4fj-r33x-8v88) का शोध प्रयोगशाला पुनरुत्पादन: .github/workflows/comment.yaml में issue_comment.body के माध्यम से कमांड इंजेक्शन — njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51 का स्नैपशॉट
स्वचालित शोध कलाकृति — मूल अपस्ट्रीम प्रोजेक्ट नहीं।
यह रिपोर्टिटरी एक डिस्पोजेबल लैब है जिसे Université Laval में मास्टर की थीसिस के लिए एक स्वचालित हार्नेस द्वारा बनाया गया है, जिसका उद्देश्य प्रकाशित GitHub Actions वर्कफ़्लो कमजोरियों को पुनः प्रस्तुत करना है। यह
njzjz/wenxianका एक शब्दशः स्नैपशॉट है जो कमिटca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15) पर है, जिसे उस प्रोजेक्ट के अपने लाइसेंस के तहत पुनर्वितरित किया गया है, जिसकी फ़ाइल इस स्नैपशॉट में अपरिवर्तित शामिल है।अपस्ट्रीम प्रोजेक्ट शामिल नहीं है, उसे कभी लक्षित नहीं किया जाता है, और यहाँ अध्ययन की गई कमजोरी पहले से ही सार्वजनिक है। इस रिपोर्टिटरी में हर सीक्रेट और वेरिएबल एक यादृच्छिक रूप से उत्पन्न डमी मान है — कोई वास्तविक क्रेडेंशियल मौजूद नहीं है। एक्शन संदर्भ और रनर इमेज उसी पर पिन किए गए हैं जो 2026-02-15 पर उन्होंने हल किया था; स्नैपशॉट में किए गए हर बदलाव के लिए हार्नेस आउटपुट में
pinning.mdदेखें।प्रश्न या आपत्तियाँ: [email protected]
wenxian एक उपकरण है जो दिए गए पहचानकर्ताओं (DOI, PMID, arXiv ID, या पेपर शीर्षक) से ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ फ़ाइलें उत्पन्न करता है।
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] अप्रचलित, क्योंकि API की सेवा करने वाली कई वेबसाइटों ने CORS अक्षम कर दिया है।
ब्राउज़र में wenxian का उपयोग करने के लिए wenxian.njzjz.win पर जाएँ।
wenxian को Python 3.10 की आवश्यकता है। पहले uv स्थापित करने की सलाह दी जाती है:
pip install uv
फिर wenxian चलाने के लिए uvx का उपयोग करें:
uvx wenxian from 10.1063/5.0155600
आप पेपर शीर्षक से भी खोज सकते हैं:
uvx wenxian from "Attention is all you need"
मानक आउटपुट में एक ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ प्रविष्टि मुद्रित होने की उम्मीद है।
डिफ़ॉल्ट रूप से, wenxian ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ प्रारूप आउटपुट करता है। सादा टेक्स्ट प्रारूप उत्पन्न करने के लिए आप -t text या --type text विकल्प का उपयोग कर सकते हैं।
wenxian skill निर्देशिका में एक Agent Skill प्रदान करता है, जिसे
OpenClaw,
Claude,
Codex,
और VS Code द्वारा समर्थित किया गया है।
उदाहरण के लिए, आप अपने OpenClaw बॉट से install the skill https://github.com/njzjz/wenxian/tree/master/skill पूछ सकते हैं।
ऐसा हो जाने के बाद, आप बॉट को पेपर शीर्षक या DOI भेजकर संदर्भ उत्पन्न करने के लिए कह सकते हैं।
आप GitHub Actions वर्कफ़्लो में wenxian का उपयोग कर सकते हैं, इनपुट पहचानकर्ताओं और आउटपुट ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ प्रविष्टियों के बीच एक पुल के रूप में:
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
आप इस रिपोर्टिटरी के GitHub issue में wenxian का उपयोग कर सकते हैं।
#23 में @njzjz-bot 2312.15492 टिप्पणी करें, और GitHub Actions आउटपुट ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ प्रविष्टियों के साथ उत्तर देगा।