当前位置: 首页 > news >正文

GitHub Actions中的Lychee链接检查操作存在任意代码注入漏洞 (CVE-2024-48908)

GitHub Actions中的Lychee链接检查操作存在任意代码注入漏洞 (CVE-2024-48908)

漏洞详情

基本信息
包名lycheeverse/lychee-action (GitHub Actions)
受影响版本< 2.0.2
修复版本2.0.2
漏洞类型代码注入 (CWE-94)
严重性中等 (CVSS 4.0 评分: 6.9)

漏洞描述

概述

lycheeverse/lychee-action的复合操作(action.yml)中的lychee-setup步骤发现了一个潜在的任意代码注入漏洞。

技术细节

该GitHub Action的输入变量inputs.lycheeVersion可以被利用来在Action的上下文中执行任意代码。这是一个典型的代码注入漏洞,其根本原因在于对用户提供的输入未进行充分的净化处理。

漏洞演示 (PoC)

以下是一个概念验证示例,展示了如何利用此漏洞:

-uses:lycheeverse/lychee@v2with:lycheeVersion:$(printenv>>$GITHUB_STEP_SUMMARY&&echo "v0.16.1")

在这个例子中,lycheeVersion参数被设置为一个包含命令注入的字符串。当Action执行时,它会执行printenv >> $GITHUB_STEP_SUMMARY命令,将所有环境变量输出到工作流的步骤摘要中。虽然此示例仅为信息泄露,但攻击者完全可以利用此向量来执行更具破坏性的操作,如窃取密钥、修改代码或破坏仓库的CI/CD流程。由于注入的命令被执行的同时,Action本身仍会正常运行(在本例中,echo "v0.16.1"确保后续版本选择逻辑不受影响),这种攻击具有很高的隐蔽性,可能在不被察觉的情况下发生。

影响范围

该漏洞允许攻击者在受影响的GitHub Actions工作流中注入并执行任意代码。成功利用此漏洞可能导致:

  • 高保密性影响:攻击者可能访问并窃取环境变量、密钥和源代码等敏感信息。
  • 高完整性影响:攻击者可能修改构建产物、篡改代码或向仓库提交恶意更改。
  • 低可用性影响:根据CVSS指标,此漏洞本身不会直接导致系统可用性损失。

安全建议

强烈建议所有使用lycheeverse/lychee-action的用户立即将Action版本升级到2.0.2或更高版本,以修复此安全漏洞。

修复版本

  • 2.0.2

参考资料

  • GitHub Security Advisory (GHSA-65rg-554r-9j5x)
  • 漏洞修复提交 (lycheeverse/lychee-action@7cd0af4)
  • NVD CVE详情 (CVE-2024-48908)FINISHED
    glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxclMWpJJy1rr5+umlAieuiatvqlsqTuO6TWgylcYBrvWQ==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)
http://www.jsqmd.com/news/393996/

相关文章:

  • 2026年口碑好的韩国留学/四川航空留学客户信赖基础稳定的平台 - 行业平台推荐
  • 大润发购物卡怎么回收最划算?流程详解和实用建议! - 团团收购物卡回收
  • 沃尔玛购物卡变现攻略,秒回资金! - 团团收购物卡回收
  • 揭秘盒马鲜生礼品卡的回收注意事项,这些流程很多人都忽略了! - 团团收购物卡回收
  • 2026年热门的代理记账/个体工商户代理记账热门推荐企业 - 行业平台推荐
  • 2026年比较好的湖北中药材专用有机肥/水果专用有机肥厂家选择参考建议 - 行业平台推荐
  • 2026年靠谱的威海全包装修公司/威海装修公司案例实用参考推荐 - 行业平台推荐
  • 2026年知名的苏州自动化生产线/纺织行业自动化生产线用户口碑认可厂家 - 行业平台推荐
  • 沃尔玛购物卡回收平台推荐,安全又靠谱! - 团团收购物卡回收
  • 聚焦2026年2月,环氧树脂优质公司推荐来袭,铸石粉/硅微粉/环氧树脂/氢氧化钙/硅酸钾,环氧树脂实力厂家有哪些 - 品牌推荐师
  • 2026年评价高的滑雪场管道/滑雪场建设厂家选择参考建议 - 行业平台推荐
  • 分形世界:React实现交互式分形图绘制与导出 - 指南
  • 2026年热门的无机预涂UV冰火板/PVC覆膜冰火板厂家怎么选 - 行业平台推荐
  • 2026年口味好的鱼肉胶/顺德猪肉胶厂家推荐与采购指南 - 行业平台推荐
  • Face Analysis WebUI实战:电商场景下的人脸属性分析应用
  • 银泰百货卡如何快速回收?注意事项清单+流程指南! - 团团收购物卡回收
  • 2026年口碑好的医药级橡胶助剂/制品专用橡胶助剂厂家实力与用户口碑参考 - 行业平台推荐
  • AD CS证书服务缺陷配置
  • 工业环保升级,这些废气处理设备品牌表现突出,混床树脂/进口滤芯/美国滨特尔水泵/进口树脂,废气处理设备工厂推荐榜 - 品牌推荐师
  • 用过才敢说 10个降AIGC平台深度测评,本科生降AI率必备攻略
  • 极限:从直觉到精确定义的数学之旅
  • 2026年口碑好的粉状有机肥/生物有机肥新厂实力推荐(更新) - 行业平台推荐
  • 论文写不动?AI论文网站,千笔 VS 笔捷Ai,继续教育专属神器!
  • 2026年靠谱的促进剂/促进剂TBZTD人气实力厂商推荐 - 行业平台推荐
  • 一文讲透|8个降AIGC软件测评:专科生降AI率必看攻略
  • 2026年靠谱的伺服机械手/宁波注塑机械手精选供应商推荐口碑排行 - 行业平台推荐
  • 沃尔玛购物卡如何回收? - 团团收购物卡回收
  • GitHub 热榜项目 - 日榜(2026-02-19)
  • 2026年口碑好的碳氮共渗热处理/昆山渗碳热处理值得买的厂家 - 行业平台推荐
  • 2026年质量好的粘结磁钕铁硼/宁波粘结磁加工直销厂家推荐选哪家(更新) - 行业平台推荐