Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tj-actions/changed-files en GitHub (CVE-2023-51664)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
27/12/2023
Última modificación:
04/01/2024

Descripción

tj-actions/changed-files es una acción de Github para recuperar todos los archivos y directorios. Antes de 41.0.0, el workflow `tj-actions/changed-files` permitía la inyección de comandos en nombres de archivos modificados, lo que permitía a un atacante ejecutar código arbitrario y potencialmente filtrar secretos. Este problema puede provocar la ejecución de comandos arbitrarios en GitHub Runner. Esta vulnerabilidad se ha solucionado en la versión 41.0.0. Se recomienda a los usuarios que actualicen.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tj-actions:changed-files:*:*:*:*:*:*:*:* 41.0.0 (excluyendo)