PT-2026-28615 · Unknown+1 · Njzjz/Wenxian+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
wenxian versões 0.3.1 e anteriores
Description
wenxian é uma ferramenta utilizada para gerar arquivos BIBTEX a partir de identificadores como DOI, PMID, ID do arXiv ou títulos de artigos. Um fluxo de trabalho do GitHub Actions no software utiliza a entrada de usuário não confiável da variável
issue comment.body diretamente dentro de um comando de shell. Como a entrada é interpolada sem sanitização, isso permite a injeção de comandos, possibilitando que invasores remotos executem código arbitrário no executor. Isso pode levar ao comprometimento do pipeline de CI/CD, exfiltração de dados do repositório e acesso não autorizado ao GITHUB TOKEN.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite interpolar diretamente a entrada de usuário não confiável em comandos de shell, passando o
issue comment.body por meio de uma variável de ambiente e referenciando-a com segurança dentro do script.Exploit
RCE
Command Injection
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Github Actions
Njzjz/Wenxian