CVE-2025-47928
Spotipy-репозиторий уязвим к эксфильтрации секретов через pull_request_target
- Опубликовано
- 15 мая 2025 г.
- Обновлено
- 15 мая 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 47,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Spotipy — это библиотека Python для Spotify Web API. Начиная с коммита 4f5759dbfb4506c7b6280572a4db1aabc1ac778d, использование `pull_request_target` в `.github/workflows/integration_tests.yml` с последующим переключением на head.sha форкнутого PR может быть использовано злоумышленниками, поскольку недоверенный код может выполняться с полным доступом к секретам (из базового репозитория). Используя эту уязвимость, можно похитить `GITHUB_TOKEN` и секреты `SPOTIPY_CLIENT_ID`, `SPOTIPY_CLIENT_SECRET`. В частности, `GITHUB_TOKEN`, который может быть использован для полного захвата репозитория, поскольку токен имеет права на запись контента. `pull_request_target` в GitHub Actions представляет собой серьёзную угрозу безопасности — особенно в публичных репозиториях — поскольку он выполняет недоверенный код из PR, но в контексте базового репозитория, включая доступ к его секретам. Коммит 9dfb7177b8d7bb98a5a6014f8e6436812a47576f откатил изменение, вызвавшее проблему.
Источники
1- gha-lab-2f775f277cИсследования
Авторизованное лабораторное воспроизведение CVE-2025-47928 (spotipy-dev/spotipy, эксфильтрация секретов через pull_request_target) — снимок на уязвимом коммите 4f5759d
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.