CVE-2025-47928
Spotipy 仓库易受通过 pull_request_target 进行秘密数据外泄的攻击
- 已发布
- 2025年5月15日
- 已更新
- 2025年5月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年9月4日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N低 · 未来 30 天
- 百分位
- 47.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Spotipy 是一个用于 Spotify Web API 的 Python 库。截至提交 4f5759dbfb4506c7b6280572a4db1aabc1ac778d,在 `.github/workflows/integration_tests.yml` 中使用 `pull_request_target`,随后检出 fork 出的 PR 的 head.sha,可能会被攻击者利用,因为不受信任的代码可以在完全访问(基础仓库的)机密信息的情况下执行。利用该漏洞,可以窃取 `GITHUB_TOKEN` 以及机密信息 `SPOTIPY_CLIENT_ID`、`SPOTIPY_CLIENT_SECRET`。特别是 `GITHUB_TOKEN`,由于该令牌具有内容写入权限,可被用来完全接管该仓库。GitHub Actions 中的 `pull_request_target` 是一个重大的安全隐患——尤其是在公共仓库中——因为它会执行来自 PR 的不受信任代码,但使用的是基础仓库的上下文,包括对其机密信息的访问权限。提交 9dfb7177b8d7bb98a5a6014f8e6436812a47576f 已回滚了导致该问题的更改。
来源
1授权实验室复现 CVE-2025-47928(spotipy-dev/spotipy pull_request_target 机密信息外泄)——漏洞提交 4f5759d 处的快照
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。