CVE-2024-47179
RSSHub 的 docker-test-cont.yml 工作流存在工件投毒漏洞,可能导致整个仓库被接管。
- 已发布
- 2024年9月26日
- 已更新
- 2024年10月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月2日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 52.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
RSSHub 是一个 RSS 网络。在提交 64e00e7 之前,RSSHub 的 `docker-test-cont.yml` 工作流容易受到工件投毒(Artifact Poisoning)攻击,这可能导致仓库被完全接管。RSSHub 的下游用户不受此问题影响,提交 64e00e7 修复了根本问题,使该仓库不再存在此漏洞。当 `PR - Docker build test` 工作流成功完成时,`docker-test-cont.yml` 工作流会被触发。随后它会收集有关触发该工作流的拉取请求的一些信息,并根据 PR 正文和发送者设置一些标签。如果 PR 还包含一个 `routes` markdown 块,它会将 `TEST_CONTINUE` 环境变量设置为 `true`。该工作流随后会下载并解压由触发工作流上传的工件,预期该工件包含一个单独的 `rsshub.tar.zst` 文件。然而,在提交 64e00e7 之前,它没有进行验证,并且内容被解压到工作区的根目录,覆盖了任何现有文件。由于工件的内容未经验证,恶意行为者有可能发送一个拉取请求,上传的不仅是 `rsshub.tar.zst` 压缩 Docker 镜像,还有一个恶意的 `package.json` 文件,其中包含在特权工作流上下文中运行任意代码的脚本。自提交 64e00e7 起,此情况已得到解决,RSSHub 仓库不再存在此漏洞。
来源
1授权安全研究实验室复现 CVE-2024-47179(GHSL-2024-178):RSSHub docker-test 工作流中的工件投毒 pwn-request 链(快照于 574d053)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。