CVE-2021-21423
Раскрытие репозитория системы контроля версий неавторизованной сфере управления в projen
- Опубликовано
- 6 апр. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 31 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 70,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
`projen` — это инструмент генерации проектов, который синтезирует файлы конфигурации проекта, такие как `package.json`, `tsconfig.json`, `.gitignore`, GitHub Workflows, `eslint`, `jest` и другие, из строго типизированного определения, написанного на JavaScript. Пользователи типа проекта `NodeProject` в projen (включая любые производные от него типы проектов) включают workflow `.github/workflows/rebuild-bot.yml`, который может позволить любому пользователю GitHub инициировать выполнение недоверенного кода в контексте «основного» репозитория (в отличие от форка). В некоторых ситуациях такой недоверенный код потенциально может выполнять коммиты в «основной» репозиторий. Workflow rebuild-bot запускается комментариями, содержащими `@projen rebuild`, в pull-request для инициирования повторной сборки проекта projen и обновления pull-request обновлёнными файлами. Этот workflow запускается событием `issue_comment` и, таким образом, всегда выполняется с `GITHUB_TOKEN`, принадлежащим репозиторию, в который вносится pull-request (в отличие от workflow, запускаемых событиями `pull_request`, которые всегда выполняются с `GITHUB_TOKEN`, принадлежащим репозиторию, из которого создаётся pull-request). Репозитории, в которых не настроена защита веток для ветки по умолчанию (обычно `main` или `master`), потенциально могут позволить недоверенному пользователю получить доступ к секретам, настроенным в репозитории (таким как NPM-токены и т. д.). Защита веток предотвращает такую эскалацию, поскольку управляемый `GITHUB_TOKEN` не сможет изменять содержимое защищённой ветки, а затронутые workflow должны быть определены в ветке по умолчанию.
Источники
1Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2021-21423 (GHSA-gg2g-m5wc-vccq): pwn-запрос rebuild-bot в projen через issue_comment
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.