CVE-2024-42370
Repositório Litestar vulnerável a injeção de variáveis de ambiente no fluxo de trabalho docs-preview.yml
- Publicado
- 9 de ago. de 2024
- Atualizado
- 19 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:HBaixo · próximos 30 dias
- Percentil
- 49,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Litestar é um framework de Interface de Gateway de Servidor Assíncrono (ASGI). Nas versões 2.10.0 e anteriores, o fluxo de trabalho `docs-preview.yml` do Litestar é vulnerável à injeção de Variáveis de Ambiente, o que pode levar à exfiltração de segredos e à manipulação do repositório. Esse problema concede a um ator malicioso a permissão de escrever issues, ler metadados e escrever pull requests. Além disso, o `DOCS_PREVIEW_DEPLOY_TOKEN` fica exposto ao atacante. O commit 84d351e96aaa2a1338006d6e7221eded161f517b contém uma correção para esse problema.
Fontes
1- gha-lab-ba8e0c4217Pesquisa
# Laboratório autorizado de pesquisa em segurança: reprodução de CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 (injeção de env em docs-preview.yml) — snapshot de litestar-org/litestar@18d84d84
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.