
Laboratorio di ricerca sulla sicurezza che riproduce CVE-2021-4281 (GHSA-3796-3f93-cfvx): iniezione di comandi shell tramite il nome del ramo head della PR in .github/workflows/combine-prs.yml (snapshot di BraveUX/for-the-badge @ 409c1fda). Non utilizzare; solo riproduzione autorizzata.
Artefatto di ricerca automatizzato — non è il progetto upstream.
Questo repository è un laboratorio usa e getta costruito da un sistema automatizzato per una tesi magistrale presso l'Université Laval sulla riproduzione di vulnerabilità pubblicate nei workflow di GitHub Actions. È uno snapshot verbatim di
BraveUX/for-the-badgeal commit409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20), ridistribuito sotto la licenza del progetto stesso.Il progetto upstream non è coinvolto, non è mai preso di mira, e la vulnerabilità studiata qui è già pubblica. Ogni segreto e variabile in questo repository è un valore fittizio generato casualmente — nessuna credenziale reale è presente. I riferimenti alle Action e le immagini dei runner sono bloccati a ciò che risolvevano al 2021-07-20; consulta
pinning.mdnell'output del sistema per ogni modifica apportata allo snapshot.Domande o obiezioni: [email protected]
# For the Badge
Non sviluppiamo per soldi, potere, fama o codebabes. Lo facciamo For the Badge. Tutto è iniziato per un'ossessione con due parole: . È finito tutto con questo: .
Ti interessa che un badge venga aggiunto al sito generale? Invia una pull request del badge che vorresti vedere aggiunto e fornisci un link Share Badge generato dal nostro For The Badge Generator.
Non tutti i badge verranno accettati, ma se c'è abbastanza entusiasmo dalla community dietro un badge o se ci piace davvero, lo aggiungeremo alla lista crescente di badge!
Ti interessa saperne di più o vedere il codice dietro il Badge Generator? Dai un'occhiata al repo qui.
L'output Copy Markdown è in Base64 così da non dover ospitare il badge da nessuna parte. Questo purtroppo significa che non verrà renderizzato in molti programmi markdown a causa di problemi di sicurezza, anche se ci sono state numerose segnalazioni per ovviare a questo. Ciononostante, se desideri includere uno di questi badge nel tuo markdown dove non supporta Base64, ti suggerisco di scaricare il badge e poi caricarlo nel progetto in cui vuoi che venga renderizzato. È un piccolo inconveniente, ma è sicuramente meglio di niente.
Non abbastanza? Beh, puoi anche inviare una pull request per far ospitare il badge sul nostro sito For The Badge.