CVE-2024-47179
RSSHub: il workflow docker-test-cont.yml è vulnerabile all'Artifact Poisoning, che può portare alla completa compromissione del repository.
- Pubblicato
- 26 set 2024
- Aggiornato
- 2 ott 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 2 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 52,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
RSSHub è una rete RSS. Prima del commit 64e00e7, il workflow `docker-test-cont.yml` di RSSHub era vulnerabile ad Artifact Poisoning, che avrebbe potuto portare alla completa compromissione del repository. Gli utenti a valle di RSSHub non sono vulnerabili a questo problema, e il commit 64e00e7 ha corretto il problema di base rendendo il repository non più vulnerabile. Il workflow `docker-test-cont.yml` viene attivato quando il workflow `PR - Docker build test` viene completato con successo. Successivamente raccoglie alcune informazioni sulla Pull Request che ha attivato il workflow scatenante e imposta alcune etichette in base al corpo della PR e al mittente. Se la PR contiene anche un blocco markdown `routes`, imposta la variabile d'ambiente `TEST_CONTINUE` su `true`. Il workflow scarica quindi ed estrae un artefatto caricato dal workflow scatenante, che dovrebbe contenere un singolo file `rsshub.tar.zst`. Tuttavia, prima del commit 64e00e7, non veniva eseguita alcuna validazione e i contenuti venivano estratti nella radice dell'area di lavoro, sovrascrivendo eventuali file esistenti. Poiché i contenuti dell'artefatto non venivano validati, è possibile per un attore malintenzionato inviare una Pull Request che carica non solo l'immagine docker compressa `rsshub.tar.zst`, ma anche un file `package.json` dannoso con uno script per eseguire codice arbitrario nel contesto del workflow privilegiato. A partire dal commit 64e00e7, questo scenario è stato affrontato e il repository RSSHub non è più vulnerabile.
Fonti
1- gha-lab-d9fd584b12Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato che riproduce la CVE-2024-47179 (GHSL-2024-178): catena pwn-request con avvelenamento degli artefatti nei workflow docker-test di RSSHub (snapshot a 574d053)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.