CVE-2025-53104
Vulnerabilidade de Injeção de Comandos no gluestack-ui via Workflow do GitHub Action discussion-to-slack
- Publicado
- 1 de jul. de 2025
- Atualizado
- 1 de jul. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 4 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 66,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
gluestack-ui é uma biblioteca de componentes e padrões copiáveis e coláveis, criada com Tailwind CSS (NativeWind). Antes do commit e6b4271, uma vulnerabilidade de injeção de comandos foi descoberta no fluxo de trabalho do GitHub Actions discussion-to-slack.yml. Campos não confiáveis de discussões (título, corpo, etc.) eram interpolados diretamente em comandos shell em um bloco run:. Um atacante poderia criar um título ou corpo de discussão do GitHub malicioso (por exemplo, $(curl ...)) para executar comandos shell arbitrários no runner do Actions. Este problema foi corrigido no commit e6b4271, onde o fluxo de trabalho discussion-to-slack.yml foi removido. Os usuários devem remover o fluxo de trabalho discussion-to-slack.yml se estiverem usando um fork ou derivado deste repositório.
Fontes
1- gha-lab-3b0a828a69Pesquisa
Laboratório de pesquisa em segurança reproduzindo o CVE-2025-53104 (GHSA-432r-9455-7f9x): injeção de comandos em discussion-to-slack.yml do gluestack/gluestack-ui
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.