CVE-2025-46820
phpgt/Dom espone il GITHUB_TOKEN nell'artefatto di esecuzione del workflow Dom
- Pubblicato
- 6 mag 2025
- Aggiornato
- 6 mag 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 8,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
phpgt/Dom fornisce accesso alle moderne API DOM. Le versioni di phpgt/Dom precedenti alla 4.1.8 espongono il GITHUB_TOKEN nell'artefatto di esecuzione del workflow Dom. Il file di workflow ci.yml utilizza actions/upload-artifact@v4 per caricare l'artefatto di build. Questo artefatto è uno zip della directory corrente, che include il file .git/config generato automaticamente contenente il GITHUB_TOKEN dell'esecuzione. Poiché l'artefatto può essere scaricato prima della fine del workflow, ci sono alcuni secondi in cui un attaccante può estrarre il token dall'artefatto e usarlo con l'API GitHub per inviare codice dannoso o riscrivere i commit di release nel tuo repository. Qualsiasi utente a valle del repository può essere colpito, ma il token dovrebbe essere valido solo per la durata dell'esecuzione del workflow, limitando il tempo durante il quale lo sfruttamento può avvenire. La versione 4.1.8 risolve il problema.
Fonti
1- gha-lab-fb6df3d456Ricerca
Laboratorio di ricerca sulla sicurezza autorizzato che riproduce CVE-2025-46820 (GHSA-cwj7-6v67-2cm4): GITHUB_TOKEN persistito in artefatti CI scaricabili pubblicamente in phpgt/Dom. Snapshot di phpgt/Dom @ b73d7e8.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.