CVE-2025-54430
dedupe è vulnerabile all'esfiltrazione di segreti tramite issue_comment
- Pubblicato
- 30 lug 2025
- Aggiornato
- 30 lug 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 27,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
dedupe è una libreria Python che utilizza l'apprendimento automatico per eseguire fuzzy matching, deduplicazione e risoluzione delle entità rapidamente su dati strutturati. Prima del commit 3f61e79, è stata identificata una vulnerabilità di gravità critica all'interno del workflow .github/workflows/benchmark-bot.yml, dove un issue_comment può essere attivato utilizzando il corpo @benchmark. Questo workflow è suscettibile di sfruttamento poiché esegue il checkout di ${{ github.event.issue.number }}, che corrisponde al ramo della PR manipolata da attori potenzialmente dannosi, e dove può essere eseguito codice non attendibile. L'esecuzione di codice non attendibile può portare all'esfiltrazione di GITHUB_TOKEN, che in questo workflow ha permessi di scrittura sulla maggior parte degli scope - in particolare quello dei contenuti - e potrebbe portare a una potenziale presa di controllo del repository. Questo è risolto dal commit 3f61e79.
Fonti
1- gha-lab-ba981941f0Ricerca
Laboratorio di ricerca sulla sicurezza che riproduce CVE-2025-54430 (GHSA-wrg3-xqw8-m85p): esfiltrazione di segreti tramite Benchmark Bot attivato da issue_comment in dedupeio/dedupe. Snapshot di dedupeio/dedupe@54ecfe77d41390da66899596834a2bde3712c966.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.