CVE-2020-36762
ONS Digital RAS Collection Instrument comment.yml jobs os command injection
- Publicado
- 18 de jul. de 2023
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- VulDB
- Evidência observada
- 31 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 82,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade foi encontrada no ONS Digital RAS Collection Instrument até a versão 2.0.27 e classificada como crítica. Afetada por este problema está a função jobs do arquivo .github/workflows/comment.yml. A manipulação do argumento $COMMENT_BODY leva à injeção de comandos do sistema operacional. A atualização para a versão 2.0.28 é capaz de resolver este problema. O nome do patch é dcaad2540f7d50c512ff2e031d3778dd9337db2b. Recomenda-se atualizar o componente afetado. O identificador desta vulnerabilidade é VDB-234248.
Fontes
1- gha-lab-e4a85583c3Pesquisa
Laboratório de pesquisa em segurança reproduzindo CVE-2020-36762 (GHSA-h9gr-83jq-f3xc): injeção de comandos bash via github.event.comment.body no fluxo de trabalho de comentários de ONSdigital/ras-collection-instrument
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.