CVE-2024-47179
RSSHub-рабочий процесс docker-test-cont.yml уязвим к отравлению артефактов, что может привести к полному захвату репозитория.
- Опубликовано
- 26 сент. 2024 г.
- Обновлено
- 2 окт. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 2 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 52,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
RSSHub — это RSS-сеть. До коммита 64e00e7 рабочий процесс `docker-test-cont.yml` в RSSHub был уязвим к отравлению артефактов (Artifact Poisoning), что могло привести к полному захвату репозитория. Пользователи RSSHub, использующие его как зависимость, не подвержены этой проблеме, а коммит 64e00e7 устранил основную причину уязвимости и сделал репозиторий более не уязвимым. Рабочий процесс `docker-test-cont.yml` запускается после успешного завершения рабочего процесса `PR - Docker build test`. Затем он собирает некоторую информацию о Pull Request, который запустил триггерный рабочий процесс, и устанавливает определённые метки в зависимости от тела PR и отправителя. Если PR также содержит markdown-блок `routes`, он устанавливает переменную окружения `TEST_CONTINUE` в значение `true`. Затем рабочий процесс загружает и извлекает артефакт, загруженный триггерным рабочим процессом, который, как ожидается, должен содержать один файл `rsshub.tar.zst`. Однако до коммита 64e00e7 проверка не выполнялась, и содержимое извлекалось в корень рабочего пространства, перезаписывая любые существующие файлы. Поскольку содержимое артефакта не проверялось, злоумышленник мог отправить Pull Request, который загружает не только сжатый docker-образ `rsshub.tar.zst`, но и вредоносный файл `package.json` со скриптом для выполнения произвольного кода в контексте привилегированного рабочего процесса. Начиная с коммита 64e00e7, этот сценарий был устранён, и репозиторий RSSHub больше не уязвим.
Источники
1- gha-lab-d9fd584b12Исследования
Авторизованная исследовательская лаборатория безопасности, воспроизводящая CVE-2024-47179 (GHSL-2024-178): цепочка pwn-request с отравлением артефактов в docker-test рабочих процессах RSSHub (снимок на 574d053)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.