Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub (CVE-2025-47271)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
12/05/2025
Última modificación:
12/05/2025

Descripción

La acción OZI es una acción de GitHub que publica versiones en PyPI y versiones espejo, paquetes de firmas y procedencia en una versión etiquetada. En las versiones 1.13.2 a 1.13.5, datos potencialmente no confiables fluyen a la lógica de creación de solicitudes de incorporación de cambios (PR). Un agente malicioso podría crear un nombre de rama que inyecte código arbitrario. Esto se solucionó en la versión 1.13.6. Como workaround, se puede actualizar a una versión anterior a la 1.13.2.