Vulnerabilidad en Adept (CVE-2025-32958)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
21/04/2025
Última modificación:
23/04/2025
Descripción
Adept es un lenguaje de programación de propósito general. Antes del commit a1a41b7, el archivo de flujo de trabajo remoteBuild.yml usaba actions/upload-artifact@v4 para cargar el artefacto independiente para Mac. Este artefacto es un archivo zip del directorio actual, que incluye el archivo .git/config generado automáticamente con el GITHUB_TOKEN de la ejecución. Dado que el artefacto se puede descargar antes de finalizar el flujo de trabajo, un atacante puede extraer el token del artefacto durante unos segundos y usarlo con la API de Github para enviar código malicioso o reescribir las confirmaciones de versiones en el repositorio AdeptLanguage/Adept. Este problema se ha corregido en el commit a1a41b7.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA