CVE-2025-53104
Vulnerabilità di Command Injection in gluestack-ui tramite il Workflow GitHub Action discussion-to-slack
- Pubblicato
- 1 lug 2025
- Aggiornato
- 1 lug 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 66,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
gluestack-ui è una libreria di componenti e pattern copiabili e incollabili realizzata con Tailwind CSS (NativeWind). Prima del commit e6b4271, è stata scoperta una vulnerabilità di injection di comandi nel workflow GitHub Actions discussion-to-slack.yml. I campi non attendibili della discussione (titolo, corpo, ecc.) venivano interpolati direttamente nei comandi shell in un blocco run:. Un attaccante poteva creare un titolo o un corpo di una GitHub Discussion malevolo (ad es. $(curl ...)) per eseguire comandi shell arbitrari sul runner di Actions. Questo problema è stato risolto nel commit e6b4271, dove il workflow discussion-to-slack.yml è stato rimosso. Gli utenti dovrebbero rimuovere il workflow discussion-to-slack.yml se utilizzano un fork o un derivato di questo repository.
Fonti
1- gha-lab-3b0a828a69Ricerca
Laboratorio di ricerca sulla sicurezza che riproduce CVE-2025-53104 (GHSA-432r-9455-7f9x): injection di comandi in discussion-to-slack.yml di gluestack/gluestack-ui
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.