CVE-2024-47179
O fluxo de trabalho docker-test-cont.yml do RSSHub é vulnerável a Envenenamento de Artefatos, o que pode levar à tomada total do repositório.
- Publicado
- 26 de set. de 2024
- Atualizado
- 2 de out. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 2 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 52,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
RSSHub é uma rede RSS. Antes do commit 64e00e7, o workflow `docker-test-cont.yml` do RSSHub era vulnerável a Artifact Poisoning, o que poderia ter levado a uma tomada total do repositório. Usuários downstream do RSSHub não são vulneráveis a esse problema, e o commit 64e00e7 corrigiu o problema subjacente e tornou o repositório não mais vulnerável. O workflow `docker-test-cont.yml` é acionado quando o workflow `PR - Docker build test` é concluído com sucesso. Em seguida, ele coleta algumas informações sobre o Pull Request que acionou o workflow disparador e define alguns rótulos dependendo do corpo do PR e do remetente. Se o PR também contiver um bloco markdown `routes`, ele definirá a variável de ambiente `TEST_CONTINUE` como `true`. O workflow então baixa e extrai um artefato enviado pelo workflow disparador, que deve conter um único arquivo `rsshub.tar.zst`. No entanto, antes do commit 64e00e7, ele não validava e o conteúdo era extraído na raiz do workspace, sobrescrevendo quaisquer arquivos existentes. Como o conteúdo do artefato não era validado, é possível que um ator malicioso envie um Pull Request que carregue, não apenas a imagem docker compactada `rsshub.tar.zst`, mas também um arquivo `package.json` malicioso com um script para executar código arbitrário no contexto do workflow privilegiado. A partir do commit 64e00e7, esse cenário foi resolvido e o repositório RSSHub não é mais vulnerável.
Fontes
1- gha-lab-d9fd584b12Pesquisa
# Laboratório de pesquisa de segurança autorizado reproduzindo CVE-2024-47179 (GHSL-2024-178): cadeia de pwn-request por envenenamento de artefato nos fluxos de trabalho docker-test do RSSHub (snapshot em 574d053)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.