CVE-2021-32724
check-spelling workflow vulnerabile alla fuga di GITHUB_TOKEN tramite attacco symlink
- Pubblicato
- 9 set 2021
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 82,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
check-spelling è una github action che fornisce il controllo ortografico in CI. Nelle versioni interessate e per un repository con l'[azione check-spelling](https://github.com/marketplace/actions/check-spelling) abilitata che si attiva su `pull_request_target` (o `schedule`), un attaccante può inviare una Pull Request appositamente predisposta che causa l'esposizione di un `GITHUB_TOKEN`. Con il `GITHUB_TOKEN`, è possibile inviare commit al repository bypassando i processi di approvazione standard. I commit al repository potrebbero quindi rubare tutti i segreti disponibili per il repository. Come workaround, gli utenti possono: [Disabilitare il workflow](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) finché non hanno corretto tutti i branch oppure impostare il repository su [Consenti azioni specifiche](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run). check-spelling non è un creatore verificato e certamente non lo sarà presto. Potresti quindi aggiungere esplicitamente altre azioni che il tuo repository utilizza. Imposta le [Autorizzazioni del workflow](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) del repository su `Read repository contents permission`. I workflow che utilizzano `check-spelling/check-spelling@main` riceveranno la correzione automaticamente. I workflow che utilizzano uno sha pinnato o una versione taggata dovranno modificare i workflow interessati per tutti i branch del repository alla versione più recente. Gli utenti possono verificare chi e quali Pull Request hanno eseguito l'azione cercando l'azione spelling.yml nella scheda Actions dei propri repository, ad esempio, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - puoi filtrare le PR aggiungendo ?query=event%3Apull_request_target, ad esempio, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.