CVE-2025-53546
Folo consente l'esfiltrazione di segreti tramite pull_request_target
- Pubblicato
- 9 lug 2025
- Aggiornato
- 9 lug 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 23,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Folo organizza il contenuto dei feed in un'unica timeline. L'uso di `pull_request_target` in `.github/workflows/auto-fix-lint-format-commit.yml` può essere sfruttato dagli attaccanti, poiché codice non attendibile può essere eseguito con pieno accesso ai segreti (dal repository di base). Sfruttando la vulnerabilità è possibile esfiltrare `GITHUB_TOKEN`, che ha privilegi elevati. `GITHUB_TOKEN` può essere utilizzato per assumere completamente il controllo del repository, poiché il token ha privilegi di scrittura sui contenuti. Questa vulnerabilità è corretta nel commit 585c6a591440cd39f92374230ac5d65d7dd23d6a.
Fonti
1- gha-lab-6926364d94Ricerca
Laboratorio di ricerca sulla sicurezza che riproduce CVE-2025-53546 (GHSA-h87r-5w74-qfm4): esecuzione arbitraria di codice tramite pull_request_target nel workflow di lint con auto-fix di RSSNext/Folo — riproduzione autorizzata e isolata
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.