CVE-2021-21423
Esposizione del repository di versionamento a una sfera di controllo non autorizzata in projen
- Pubblicato
- 6 apr 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 31 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 70,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
`projen` è uno strumento di generazione di progetti che sintetizza file di configurazione del progetto come `package.json`, `tsconfig.json`, `.gitignore`, GitHub Workflows, `eslint`, `jest` e altro, a partire da una definizione ben tipizzata scritta in JavaScript. Gli utenti del tipo di progetto `NodeProject` di projen (inclusi tutti i tipi di progetto derivati da esso) includono un workflow `.github/workflows/rebuild-bot.yml` che potrebbe consentire a qualsiasi utente GitHub di attivare l'esecuzione di codice non attendibile nel contesto del repository "principale" (a differenza di quello di un fork). In alcune situazioni, tale codice non attendibile potrebbe potenzialmente essere in grado di effettuare commit nel repository "principale". Il workflow rebuild-bot viene attivato da commenti che includono `@projen rebuild` su pull request per attivare una ricostruzione del progetto projen e aggiornare la pull request con i file aggiornati. Questo workflow viene attivato da un evento `issue_comment` e pertanto viene sempre eseguito con un `GITHUB_TOKEN` appartenente al repository in cui viene effettuata la pull request (questo è in contrasto con i workflow attivati da eventi `pull_request`, che vengono sempre eseguiti con un `GITHUB_TOKEN` appartenente al repository da cui viene effettuata la pull request). I repository che non hanno la protezione del ramo configurata sul ramo predefinito (tipicamente `main` o `master`) potrebbero consentire a un utente non attendibile di ottenere accesso ai segreti configurati sul repository (come token NPM, ecc.). La protezione del ramo impedisce questa escalation, poiché il `GITHUB_TOKEN` gestito non sarebbe in grado di modificare il contenuto di un ramo protetto e i workflow interessati devono essere definiti sul ramo predefinito.
Fonti
1Laboratorio di ricerca sulla sicurezza autorizzato che riproduce CVE-2021-21423 (GHSA-gg2g-m5wc-vccq): richiesta pwn di projen rebuild-bot tramite issue_comment
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.