输出文件名中的 tj-actions/changed-files 命令注入 (CVE-2023-51664)
CVE编号
CVE-2023-51664利用情况
暂无补丁情况
N/A披露时间
2023-12-28漏洞描述
Github Action tj-actions/changed-files是用于检索所有文件和目录的操作。在41.0.0之前的版本中,tj-actions/changed-files工作流允许在更改的文件名中进行命令注入,允许攻击者执行任意代码并可能泄露机密信息。此问题可能导致GitHub Runner中的任意命令执行。该漏洞在版本41.0.0中已经修复,用户应该升级版本。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 低
- 影响范围 未更改
- 用户交互 需要
- 可用性 无
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论