CVE-2024-41127
Monkeytype è vulnerabile a Poisoned Pipeline Execution tramite Code Injection nel suo GitHub Workflow ci-failure-comment.yml, consentendo agli attaccanti di ottenere accesso in scrittura a pull-requests.
- Pubblicato
- 2 ago 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 56,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Monkeytype è un test di digitazione minimalista e personalizzabile. Monkeytype è vulnerabile a Poisoned Pipeline Execution tramite Code Injection nel suo GitHub Workflow ci-failure-comment.yml, consentendo agli attaccanti di ottenere accesso in scrittura alle pull request. Il workflow ci-failure-comment.yml viene attivato quando il workflow Monkey CI viene completato. Quando viene eseguito, scarica un artefatto caricato dal workflow che lo ha attivato e assegna il contenuto dell'artefatto ./pr_num/pr_num.txt alla variabile del WorkFlow steps.pr_num_reader.outputs.content. Non viene validato che la variabile sia effettivamente un numero e successivamente viene interpolata in uno script JS, consentendo a un attaccante di modificare il codice da eseguire. Questo problema porta all'accesso in scrittura alle pull request. Questa vulnerabilità è corretta nella versione 24.30.0.
Fonti
1- gha-lab-83342297e0Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato che riproduce CVE-2024-41127 (GHSA-wcjf-5464-4wq9): esecuzione di pipeline avvelenata tramite iniezione di codice controllata da artefatti in ci-failure-comment.yml. Snapshot di monkeytypegame/monkeytype @ deeea0f.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.