
Reprodução em laboratório de pesquisa do CVE-2026-34243 (GHSA-r4fj-r33x-8v88): injeção de comandos via issue_comment.body em .github/workflows/comment.yaml — snapshot de njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Artefacto de investigação automatizado — não é o projeto original.
Este repositório é um laboratório descartável construído por um sistema automatizado para uma tese de mestrado na Université Laval sobre a reprodução de vulnerabilidades publicadas em workflows do GitHub Actions. É um instantâneo verbatim de
njzjz/wenxianno commitca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15), redistribuído sob a licença do próprio projeto, cujo ficheiro é incluído inalterado neste instantâneo.O projeto original não está envolvido, nunca é alvo, e a vulnerabilidade aqui estudada já é pública. Todos os segredos e variáveis neste repositório são valores fictícios gerados aleatoriamente — nenhuma credencial real está presente. As referências de ações e imagens de runner estão fixadas no que resolviam em 2026-02-15; consulte
pinning.mdna saída do harness para todas as alterações feitas ao instantâneo.Perguntas ou objeções: [email protected]
wenxian é uma ferramenta para gerar ficheiros ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ a partir de identificadores fornecidos (DOI, PMID, ID arXiv ou título do artigo).
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] Obsoleto, pois vários sites que servem a API desativaram o CORS.
Visite wenxian.njzjz.win para usar wenxian no navegador.
wenxian requer Python 3.10. É sugerido instalar uv primeiro:
pip install uv
Depois use uvx para executar wenxian:
uvx wenxian from 10.1063/5.0155600
Também pode pesquisar pelo título do artigo:
uvx wenxian from "Attention is all you need"
É esperado ver uma entrada ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ impressa na saída padrão.
Por predefinição, wenxian produz o formato ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$. Pode usar a opção -t text ou --type text para gerar o formato de texto simples.
wenxian fornece uma Agent Skill no diretório skill, que é suportada por
OpenClaw,
Claude,
Codex,
e VS Code.
Por exemplo, pode pedir ao seu bot OpenClaw para install the skill https://github.com/njzjz/wenxian/tree/master/skill.
Depois de concluído, pode pedir ao bot para gerar as referências enviando títulos de artigos ou DOIs ao bot.
Pode usar wenxian num workflow do GitHub Actions, como ponte entre os identificadores de entrada e as entradas ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de saída:
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
Pode usar wenxian num issue do GitHub deste repositório.
Comente @njzjz-bot 2312.15492 em #23, e o GitHub Actions responderá com as entradas ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ de saída.