CVE-2025-46820
phpgt/Dom expõe o GITHUB_TOKEN no artefato de execução do workflow do Dom
- Publicado
- 6 de mai. de 2025
- Atualizado
- 6 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 8,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
phpgt/Dom fornece acesso a APIs DOM modernas. Versões do phpgt/Dom anteriores a 4.1.8 expõem o GITHUB_TOKEN no artefato de execução do workflow do Dom. O arquivo de workflow ci.yml usa actions/upload-artifact@v4 para enviar o artefato de build. Este artefato é um zip do diretório atual, que inclui o arquivo .git/config gerado automaticamente contendo o GITHUB_TOKEN da execução. Como o artefato pode ser baixado antes do término do workflow, há alguns segundos em que um atacante pode extrair o token do artefato e usá-lo com a API do GitHub para enviar código malicioso ou reescrever commits de release no seu repositório. Qualquer usuário downstream do repositório pode ser afetado, mas o token deve ser válido apenas durante a execução do workflow, limitando o tempo em que a exploração pode ocorrer. A versão 4.1.8 corrige o problema.
Fontes
1- gha-lab-fb6df3d456Pesquisa
# Laboratório de pesquisa de segurança autorizado reproduzindo CVE-2025-46820 (GHSA-cwj7-6v67-2cm4): GITHUB_TOKEN persistido em artefatos de CI publicamente baixáveis em phpgt/Dom. Snapshot de phpgt/Dom @ b73d7e8.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.