CVE-2021-21423
Exposição de Repositório de Controle de Versão a uma Esfera de Controle Não Autorizada no projen
- Publicado
- 6 de abr. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 31 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 70,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
`projen` é uma ferramenta de geração de projetos que sintetiza arquivos de configuração de projeto, como `package.json`, `tsconfig.json`, `.gitignore`, GitHub Workflows, `eslint`, `jest` e outros, a partir de uma definição bem tipada escrita em JavaScript. Usuários do tipo de projeto `NodeProject` do projen (incluindo qualquer tipo de projeto derivado dele) incluem um workflow `.github/workflows/rebuild-bot.yml` que pode permitir que qualquer usuário do GitHub acione a execução de código não confiável no contexto do repositório "principal" (em oposição ao de um fork). Em algumas situações, esse código não confiável pode potencialmente conseguir fazer commit no repositório "principal". O workflow rebuild-bot é acionado por comentários que incluem `@projen rebuild` em pull requests para acionar uma reconstrução do projeto projen e atualizar o pull request com os arquivos atualizados. Esse workflow é acionado por um evento `issue_comment` e, portanto, sempre é executado com um `GITHUB_TOKEN` pertencente ao repositório no qual o pull request é feito (isso contrasta com workflows acionados por eventos `pull_request`, que sempre são executados com um `GITHUB_TOKEN` pertencente ao repositório do qual o pull request é feito). Repositórios que não têm proteção de branch configurada em seu branch padrão (normalmente `main` ou `master`) podem possivelmente permitir que um usuário não confiável obtenha acesso a segredos configurados no repositório (como tokens NPM, etc.). A proteção de branch impede essa escalada, pois o `GITHUB_TOKEN` gerenciado não conseguiria modificar o conteúdo de um branch protegido, e os workflows afetados devem ser definidos no branch padrão.
Fontes
1Laboratório autorizado de pesquisa em segurança reproduzindo CVE-2021-21423 (GHSA-gg2g-m5wc-vccq): solicitação pwn do projen rebuild-bot via issue_comment
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.