CVE-2021-32724
check-spelling workflow уязвим к утечке GITHUB_TOKEN через symlink-атаку
- Опубликовано
- 9 сент. 2021 г.
- Обновлено
- 3 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 10 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 82,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
check-spelling — это github action, обеспечивающий проверку орфографии в CI. В затронутых версиях и для репозитория с включённым [action check-spelling](https://github.com/marketplace/actions/check-spelling), который срабатывает на `pull_request_target` (или `schedule`), злоумышленник может отправить специально сформированный Pull Request, приводящий к раскрытию `GITHUB_TOKEN`. С помощью `GITHUB_TOKEN` можно отправлять коммиты в репозиторий, обходя стандартные процессы утверждения. Затем коммиты в репозиторий могут похитить любые/все секреты, доступные репозиторию. В качестве обходного пути пользователи могут либо: [Отключить workflow](https://docs.github.com/en/actions/managing-workflow-runs/disabling-and-enabling-a-workflow) до тех пор, пока не исправлены все ветки, либо установить в репозитории [Разрешить конкретные actions](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#allowing-specific-actions-to-run). check-spelling не является проверенным создателем, и вряд ли станет им в ближайшее время. Затем вы можете явно добавить другие actions, которые использует ваш репозиторий. Установите в репозитории [Разрешения workflow](https://docs.github.com/en/github/administering-a-repository/managing-repository-settings/disabling-or-limiting-github-actions-for-a-repository#setting-the-permissions-of-the-github_token-for-your-repository) на `Read repository contents permission`. Workflows, использующие `check-spelling/check-spelling@main`, получат исправление автоматически. Workflows, использующие закреплённый sha или тегированную версию, должны будут изменить затронутые workflows для всех веток репозитория на последнюю версию. Пользователи могут проверить, кто и какие Pull Requests запускали action, посмотрев action spelling.yml на вкладке Actions своих репозиториев, например, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml — вы можете отфильтровать PR, добавив ?query=event%3Apull_request_target, например, https://github.com/check-spelling/check-spelling/actions/workflows/spelling.yml?query=event%3Apull_request_target.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.