CVE-2024-42370
Litestar repository vulnerabile all'iniezione di variabili d'ambiente nel workflow docs-preview.yml
- Pubblicato
- 9 ago 2024
- Aggiornato
- 19 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:HBasso · prossimi 30 giorni
- Percentile
- 49,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Litestar è un framework Asynchronous Server Gateway Interface (ASGI). Nelle versioni 2.10.0 e precedenti, il workflow `docs-preview.yml` di Litestar è vulnerabile all'iniezione di variabili d'ambiente che può portare all'esfiltrazione di segreti e alla manipolazione del repository. Questo problema concede a un attore malintenzionato il permesso di scrivere issue, leggere metadati e scrivere pull request. Inoltre, il `DOCS_PREVIEW_DEPLOY_TOKEN` viene esposto all'attaccante. Il commit 84d351e96aaa2a1338006d6e7221eded161f517b contiene una correzione per questo problema.
Fonti
1- gha-lab-ba8e0c4217Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato: riproduzione di CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 (iniezione di variabili d'ambiente in docs-preview.yml) — snapshot di litestar-org/litestar@18d84d84
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.