CVE-2024-42370
Litestar-репозиторий уязвим к внедрению переменных окружения в workflow-файле docs-preview.yml
- Опубликовано
- 9 авг. 2024 г.
- Обновлено
- 19 авг. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:HНизкий · следующие 30 дней
- Процентиль
- 49,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Litestar — это асинхронный фреймворк на основе интерфейса шлюза асинхронного сервера (ASGI). В версиях 2.10.0 и более ранних рабочий процесс `docs-preview.yml` в Litestar уязвим к внедрению переменных окружения, что может привести к краже секретов и манипуляции с репозиторием. Эта проблема предоставляет злоумышленнику разрешение на создание issues, чтение метаданных и создание pull request'ов. Кроме того, токен `DOCS_PREVIEW_DEPLOY_TOKEN` становится доступен атакующему. Коммит 84d351e96aaa2a1338006d6e7221eded161f517b содержит исправление этой проблемы.
Источники
1- gha-lab-ba8e0c4217Исследования
Авторизованная лаборатория по исследованию безопасности: воспроизведение CVE-2024-42370 / GHSA-4hq2-rpgc-r8r7 (инъекция переменных окружения в docs-preview.yml) — снимок litestar-org/litestar@18d84d84
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.