PT-2025-14557 · Github · Get-Workflow-Version-Action

Publicado

2025-04-02

·

Atualizado

2025-04-05

·

CVE-2025-31479

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas canonical/get-workflow-version-action versões anteriores à 1.0.1
Descrição A questão envolve uma ação composta do GitHub que pode incluir o GITHUB TOKEN na saída de exceção caso a etapa get-workflow-version-action falhe. Embora o GitHub oculte automaticamente o token completo dos logs, um token truncado pode ser exibido em texto puro, representando um risco. Qualquer pessoa com acesso de leitura ao repositório pode visualizar esses logs e, para repositórios públicos, esse acesso é irrestrito. A janela de exploração é limitada ao período entre a exibição do token nos logs e a conclusão do job, após o qual o GITHUB TOKEN é automaticamente revogado.
Recomendações Para versões anteriores à 1.0.1, atualize para a versão 1.0.1 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos logs do GitHub Actions para minimizar o risco de exposição do token.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00988
CVE-2025-31479
GHSA-26WH-CC3R-W6PJ

Produtos afetados

Get-Workflow-Version-Action