Vulnerabilidad en Folo (CVE-2025-53546)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2025
Última modificación:
10/07/2025
Descripción
Folo organiza el contenido de los feeds en una sola línea de tiempo. El uso de pull_request_target en .github/workflows/auto-fix-lint-format-commit.yml puede ser explotado por atacantes, ya que se puede ejecutar código no confiable con acceso completo a los secretos (del repositorio base). Al explotar esta vulnerabilidad, es posible exfiltrar GITHUB_TOKEN, que tiene altos privilegios. GITHUB_TOKEN puede usarse para controlar completamente el repositorio, ya que el token tiene privilegios de escritura de contenido. Esta vulnerabilidad está corregida en el commit 585c6a591440cd39f92374230ac5d65d7dd23d6a.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA