CVE-2021-32724
check-spellingワークフローがシンボリックリンク攻撃によりGITHUB_TOKEN漏洩の影響を受けやすい
- 公開済み
- 2021/09/09
- 更新済み
- 2024/08/03
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/10
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 82.7%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
check-spelling は、CI スペルチェックを提供する GitHub Action です。影響を受けるバージョン、および [`pull_request_target`](https://docs.github.com/en/actions/reference/events-that-trigger-workflows#pull_request_target)(または `schedule`)でトリガーされる [check-spelling action](https://github.com/marketplace/actions/check-spelling) が有効なリポジトリでは、攻撃者が細工した Pull Request を送信することで `GITHUB_TOKEN` が露出する可能性があります。`GITHUB_TOKEN` を使用すると、標準的な承認プロセスを回避してリポジトリにコミットをプッシュすることが可能になります。リポジトリへのコミットにより、リポジトリで利用可能なすべてのシークレットを窃取される可能性があります。 回避策として、ユーザーは次のいずれかを実行できます: - すべてのブランチを修正するまで [ワークフローを無効化](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) する。 - リポジトリを [特定のアクションのみ許可](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run) に設定する。check-spelling は検証済みの作成者ではなく、すぐに検証されることもありません。その後、リポジトリで使用する他のアクションを明示的に追加できます。 リポジトリの [ワークフローの権限](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) を `Read repository contents permission` に設定します。`check-spelling/check-spelling@main` を使用するワークフローは自動的に修正が適用されます。固定された sha またはタグ付きバージョンを使用するワークフローは、影響を受けるワークフローをリポジトリの全ブランチで最新バージョンに変更する必要があります。 ユーザーは、リポジトリの Actions タブで spelling.yml アクションを確認することで、誰がどの Pull Request でアクションを実行しているかを検証できます。例: https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - PR をフィルタリングするには `?query=event%3Apull_request_target` を追加します。例: https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target。
ソース
1意図的に脆弱性を含むGitHubリポジトリで、CVE-2021-32724を利用したCheck Spelling Workflowの悪用を管理された環境で練習するために構成されています。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。