CVE-2024-45798
Molteplici vulnerabilità Poisoned Pipeline Execution (PPE)
- Pubblicato
- 17 set 2024
- Aggiornato
- 18 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 57,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
arduino-esp32 è un core Arduino per i microcontrollori ESP32, ESP32-S2, ESP32-S3, ESP32-C3, ESP32-C6 ed ESP32-H2. La CI di `arduino-esp32` è vulnerabile a molteplici vulnerabilità di Poisoned Pipeline Execution (PPE). Iniezione di codice nel workflow `tests_results.yml` (`GHSL-2024-169`) e iniezione di variabili d'ambiente (`GHSL-2024-170`). Questi problemi sono stati affrontati, ma si consiglia agli utenti di verificare il contenuto degli artefatti scaricati.
Fonti
1- gha-lab-6ab39df295Ricerca
Laboratorio di ricerca sulla sicurezza controllato che riproduce CVE-2024-45798 (GHSA-h52q-xhg2-6jw8) in espressif/arduino-esp32 — richiesta pwn tramite artefatto avvelenato nel workflow_run di tests_results.yml
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.