CVE-2025-47928
Repositório Spotipy vulnerável a exfiltração de segredos via pull_request_target
- Publicado
- 15 de mai. de 2025
- Atualizado
- 15 de mai. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 47,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Spotipy é uma biblioteca Python para a API Web do Spotify. A partir do commit 4f5759dbfb4506c7b6280572a4db1aabc1ac778d, o uso de `pull_request_target` em `.github/workflows/integration_tests.yml` seguido pelo checkout do head.sha de um PR bifurcado pode ser explorado por atacantes, uma vez que código não confiável pode ser executado com acesso total aos segredos (do repositório base). Ao explorar a vulnerabilidade, é possível exfiltrar `GITHUB_TOKEN` e os segredos `SPOTIPY_CLIENT_ID`, `SPOTIPY_CLIENT_SECRET`. Em particular, o `GITHUB_TOKEN`, que pode ser usado para assumir completamente o repositório, já que o token tem privilégios de escrita de conteúdo. O `pull_request_target` no GitHub Actions é uma grande preocupação de segurança—especialmente em repositórios públicos—porque executa código não confiável de um PR, mas com o contexto do repositório base, incluindo acesso aos seus segredos. O commit 9dfb7177b8d7bb98a5a6014f8e6436812a47576f reverteu a alteração que causou o problema.
Fontes
1- gha-lab-2f775f277cPesquisa
Reprodução laboratorial autorizada do CVE-2025-47928 (exfiltração de segredos em pull_request_target do spotipy-dev/spotipy) — instantâneo no commit vulnerável 4f5759d
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.