PT-2025-14557 · Github · Get-Workflow-Version-Action
Publicado
2025-04-02
·
Atualizado
2025-04-05
·
CVE-2025-31479
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
canonical/get-workflow-version-action versões anteriores à 1.0.1
Descrição
A questão envolve uma ação composta do GitHub que pode incluir o GITHUB TOKEN na saída de exceção caso a etapa get-workflow-version-action falhe. Embora o GitHub oculte automaticamente o token completo dos logs, um token truncado pode ser exibido em texto puro, representando um risco. Qualquer pessoa com acesso de leitura ao repositório pode visualizar esses logs e, para repositórios públicos, esse acesso é irrestrito. A janela de exploração é limitada ao período entre a exibição do token nos logs e a conclusão do job, após o qual o GITHUB TOKEN é automaticamente revogado.
Recomendações
Para versões anteriores à 1.0.1, atualize para a versão 1.0.1 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos logs do GitHub Actions para minimizar o risco de exposição do token.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Get-Workflow-Version-Action