Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-32724

Опубликовано: 09 сент. 2021
Источник: nvd
CVSS3: 9.9
CVSS2: 6.8
EPSS Низкий

Описание

check-spelling is a github action which provides CI spell checking. In affected versions and for a repository with the check-spelling action enabled that triggers on pull_request_target (or schedule), an attacker can send a crafted Pull Request that causes a GITHUB_TOKEN to be exposed. With the GITHUB_TOKEN, it's possible to push commits to the repository bypassing standard approval processes. Commits to the repository could then steal any/all secrets available to the repository. As a workaround users may can either: Disable the workflow until you've fixed all branches or Set repository to Allow specific actions. check-spelling isn't a verified creator

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:check-spelling:check-spelling:*:*:*:*:*:*:*:*
Версия до 0.0.19 (исключая)

EPSS

Процентиль: 55%
0.00324
Низкий

9.9 Critical

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-532

Связанные уязвимости

CVSS3: 9.6
github
больше 3 лет назад

check-spelling workflow vulnerable to token leakage via symlink attack

CVSS3: 9.9
fstec
больше 4 лет назад

Уязвимость инструмента для проверки орфографии Check Spelling веб-сервиса GitHub, связанная с раскрытием информации через токен GITHUB_TOKEN, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 55%
0.00324
Низкий

9.9 Critical

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-532