CVE-2025-54430
dedupe уязвим к эксфильтрации секретов через issue_comment
- Опубликовано
- 30 июл. 2025 г.
- Обновлено
- 30 июл. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 27,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
dedupe — это библиотека Python, которая использует машинное обучение для быстрого выполнения нечёткого сопоставления, дедупликации и разрешения сущностей в структурированных данных. До коммита 3f61e79 в рабочем процессе `.github/workflows/benchmark-bot.yml` была выявлена критическая уязвимость: `issue_comment` может быть инициирован с помощью тела `@benchmark`. Этот рабочий процесс подвержен эксплуатации, поскольку он выполняет checkout ветки `${{ github.event.issue.number }}`, которая соответствует ветке PR, изменяемой потенциально вредоносными участниками, и в которой может выполняться недоверенный код. Выполнение недоверенного кода может привести к эксфильтрации `GITHUB_TOKEN`, который в этом рабочем процессе имеет права на запись в большинстве областей — в частности, в области `contents` — и может привести к потенциальному захвату репозитория. Эта проблема устранена коммитом 3f61e79.
Источники
1- gha-lab-ba981941f0Исследования
Лаборатория исследований безопасности, воспроизводящая CVE-2025-54430 (GHSA-wrg3-xqw8-m85p): эксфильтрация секретов через Benchmark Bot, запускаемый по issue_comment, в dedupeio/dedupe. Снимок dedupeio/dedupe@54ecfe77d41390da66899596834a2bde3712c966.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.