Vulnerabilidad en tj-actions/changed-files en GitHub (CVE-2023-51664)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
27/12/2023
Última modificación:
04/01/2024
Descripción
tj-actions/changed-files es una acción de Github para recuperar todos los archivos y directorios. Antes de 41.0.0, el workflow `tj-actions/changed-files` permitía la inyección de comandos en nombres de archivos modificados, lo que permitía a un atacante ejecutar código arbitrario y potencialmente filtrar secretos. Este problema puede provocar la ejecución de comandos arbitrarios en GitHub Runner. Esta vulnerabilidad se ha solucionado en la versión 41.0.0. Se recomienda a los usuarios que actualicen.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tj-actions:changed-files:*:*:*:*:*:*:*:* | 41.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/tj-actions/changed-files/commit/0102c07446a3cad972f4afcbd0ee4dbc4b6d2d1b
- https://github.com/tj-actions/changed-files/commit/716b1e13042866565e00e85fd4ec490e186c4a2f
- https://github.com/tj-actions/changed-files/commit/ff2f6e6b91913a7be42be1b5917330fe442f2ede
- https://github.com/tj-actions/changed-files/security/advisories/GHSA-mcph-m25j-8j63