CVE-2024-41127
Monkeytype é vulnerável a Execução de Pipeline Envenenado por meio de Injeção de Código em seu GitHub Workflow ci-failure-comment.yml, permitindo que atacantes obtenham acesso de escrita em pull-requests.
- Publicado
- 2 de ago. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 30 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 56,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Monkeytype é um teste de digitação minimalista e personalizável. O Monkeytype é vulnerável a Poisoned Pipeline Execution por meio de Injeção de Código no seu GitHub Workflow ci-failure-comment.yml, permitindo que atacantes obtenham acesso de escrita em pull requests. O workflow ci-failure-comment.yml é acionado quando o workflow Monkey CI é concluído. Quando ele é executado, baixa um artefato enviado pelo workflow acionador e atribui o conteúdo do artefato ./pr_num/pr_num.txt à variável do WorkFlow steps.pr_num_reader.outputs.content. Não é validado se a variável é realmente um número e, posteriormente, ela é interpolada em um script JS, permitindo que um atacante altere o código a ser executado. Esse problema leva ao acesso de escrita em pull requests. Essa vulnerabilidade é corrigida na versão 24.30.0.
Fontes
1- gha-lab-83342297e0Pesquisa
# Laboratório de pesquisa de segurança autorizado reproduzindo CVE-2024-41127 (GHSA-wcjf-5464-4wq9): execução de pipeline envenenado via injeção de código controlada por artefato em ci-failure-comment.yml. Snapshot de monkeytypegame/monkeytype @ deeea0f.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.