CVE-2025-32958
Adept ha esposto il GITHUB_TOKEN nell'artefatto di esecuzione del workflow
- Pubblicato
- 21 apr 2025
- Aggiornato
- 22 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 3 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 45,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Adept è un linguaggio per la programmazione generale. Prima del commit a1a41b7, il file del workflow remoteBuild.yml utilizza actions/upload-artifact@v4 per caricare l'artefatto mac-standalone. Questo artefatto è uno zip della directory corrente, che include il file .git/config generato automaticamente contenente il GITHUB_TOKEN dell'esecuzione. Poiché l'artefatto può essere scaricato prima della fine del workflow, ci sono alcuni secondi in cui un attaccante può estrarre il token dall'artefatto e usarlo con l'API di Github per inviare codice dannoso o riscrivere i commit delle release nel repository AdeptLanguage/Adept. Questo problema è stato corretto nel commit a1a41b7.
Fonti
1- gha-lab-b1fe4918c0Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato: riproduzione di CVE-2025-32958 (GHSA-8c7v-vccv-cx4q) — GITHUB_TOKEN divulgato negli artefatti del workflow da remoteBuild.yml di Adept (snapshot di AdeptLanguage/Adept @ 6a64554)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.