CVE-2021-32724
check-spelling workflow vulnerável a vazamento de GITHUB_TOKEN via ataque de symlink
- Publicado
- 9 de set. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 82,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
check-spelling é uma github action que fornece verificação ortográfica em CI. Nas versões afetadas e para um repositório com a [action check-spelling](https://github.com/marketplace/actions/check-spelling) habilitada que é acionada em `pull_request_target` (ou `schedule`), um atacante pode enviar um Pull Request malicioso que faz com que um `GITHUB_TOKEN` seja exposto. Com o `GITHUB_TOKEN`, é possível enviar commits para o repositório contornando os processos de aprovação padrão. Commits para o repositório poderiam então roubar qualquer/todos os segredos disponíveis para o repositório. Como medida de contorno, os usuários podem: [Desabilitar o workflow](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) até corrigir todos os branches ou definir o repositório para [Permitir actions específicas](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run). check-spelling não é um criador verificado e certamente não será tão cedo. Você poderia então adicionar explicitamente outras actions que seu repositório utiliza. Defina as [Permissões do workflow](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) do repositório para `Read repository contents permission`. Workflows que usam `check-spelling/check-spelling@main` receberão a correção automaticamente. Workflows que usam uma sha fixada ou versão marcada precisarão alterar os workflows afetados em todos os branches do repositório para a versão mais recente. Os usuários podem verificar quem e quais Pull Requests têm executado a action consultando a action spelling.yml na aba Actions de seus repositórios, por exemplo, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml - você pode filtrar PRs adicionando ?query=event%3Apull_request_target, por exemplo, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
Fontes
1Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.