news 2026/5/6 1:26:37

GitHub Actions下载工件漏洞:路径遍历导致任意文件写入

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
GitHub Actions下载工件漏洞:路径遍历导致任意文件写入

@actions/download-artifact 存在通过工件提取实现任意文件写入的漏洞

漏洞标识符:GHSA-cxww-7g56-2vh6

严重等级:高 (CVSS 8.6)

发布状态:已于2024年9月2日发布至actions/download-artifact仓库,并于2024年9月3日纳入GitHub安全公告数据库审核,最后更新于2025年1月22日。

漏洞详情

影响
actions/download-artifact在 4.1.3 之前的版本容易受到任意文件写入攻击。当下载和提取一个包含路径遍历文件名的特制工件时,此漏洞可能被利用。

受影响的版本

= 4.0.0, < 4.1.3

已修复的版本
4.1.3

修复方案
升级到 4.1.3 或更高版本。或者,使用指向最新安全版本的v4标签。

技术背景与参考

相关漏洞研究

  • Snyk 关于 ZIP Slip 漏洞的研究:https://snyk.io/research/zip-slip-vulnerability
  • 修复版本发布页面:https://github.com/actions/download-artifact/releases/tag/v4.1.3

标识符

  • CVE ID: CVE-2024-42471
  • GHSA ID: GHSA-cxww-7g56-2vh6
  • 相关 GHSA: GHSA-6q32-hq47-5qq3

致谢
此漏洞由 Google 的 Justin Taft 发现。

安全评分详情 (CVSS v4.0)

总体基本评分: 8.6 / 10 (高)

CVSS v4.0 基本指标向量:
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

可利用性指标:

  • 攻击向量 (AV): 网络 (N)
  • 攻击复杂度 (AC): 低 (L)
  • 攻击要求 (AT): 无 (N)
  • 所需权限 (PR): 低 (L)
  • 用户交互 (UI): 无 (N)

脆弱系统影响指标:

  • 机密性 (VC): 高 (H)
  • 完整性 (VI): 高 (H)
  • 可用性 (VA): 无 (N)

后续系统影响指标:

  • 机密性 (SC): 无 (N)
  • 完整性 (SI): 无 (N)
  • 可用性 (SA): 无 (N)

弱点分类

相关弱点

  • CWE-ID: CWE-22
  • 弱点名称: 对受限目录的路径名限制不当(路径遍历)
  • 描述: 该产品使用外部输入来构造旨在标识位于受限父目录下的文件或目录的路径名,但产品未能正确消除路径名中的特殊元素,这些元素可能导致路径名解析到受限目录之外的位置。

发布者: joshmgross (发布至actions/download-artifact)
分析师: holmanb
glyoVzOLZA9nMhz/bDHDAWzfRfZ0dSZtQUalpUyOmxd2gcWS18olPgEjmuun73Xy6uphA7rNZRF24OzI51db1g==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/5 7:23:35

亲测好用MBA必看TOP8AI论文平台测评

亲测好用MBA必看TOP8AI论文平台测评 2026年MBA必备AI论文平台测评&#xff1a;为何需要这份榜单&#xff1f; 随着人工智能技术的不断进步&#xff0c;AI写作工具在学术研究中的应用日益广泛。对于MBA学生而言&#xff0c;撰写高质量的论文不仅是学业要求&#xff0c;更是展示专…

作者头像 李华
网站建设 2026/5/1 5:49:49

人员变动时Cadence许可证快速调整策略

在半导体行业从事设计工作的工程师&#xff0c;经常会遇到一个非常棘手的问题&#xff1a;当设计团队成员发生变动时&#xff0c;如何快速调整Cadence许可证&#xff0c;确保新成员能够顺利使用工具&#xff0c;同时避免许可证资源浪费以及影响项目进度&#xff1f; 这是很多企…

作者头像 李华
网站建设 2026/4/24 2:13:54

人工智能应用-机器听觉: 05.基于模式匹配的语音识别

早期的语音识别技术就是基于“不同发音的共振峰不同”这一原理&#xff0c;通过分析语音的共振峰来区分不同的发音。1952 年&#xff0c;AT&T 公司的科学家首次利用语音的第一和第二共振峰实现了对十个英文数字的识别。如图 所示&#xff0c;每个小图对应一个数字&#xff…

作者头像 李华
网站建设 2026/4/30 15:30:32

【Django毕设源码分享】基于Django框架的物资配送管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍&#xff1a;✌️码农一枚 &#xff0c;专注于大学生项目实战开发、讲解和毕业&#x1f6a2;文撰写修改等。全栈领域优质创作者&#xff0c;博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围&#xff1a;&am…

作者头像 李华
网站建设 2026/4/22 4:33:01

导师严选2026 TOP8 AI论文写作软件:研究生毕业论文全场景测评

导师严选2026 TOP8 AI论文写作软件&#xff1a;研究生毕业论文全场景测评 2026年AI论文写作软件测评&#xff1a;精准适配学术场景的工具选择指南 随着人工智能技术在学术领域的深入应用&#xff0c;越来越多的研究生开始依赖AI写作工具提升论文撰写效率。然而&#xff0c;面…

作者头像 李华
网站建设 2026/5/6 15:19:17

PCB裸铜+助焊剂体系兼容性怎么评估?

问&#xff1a;裸铜与助焊剂的兼容性核心看什么&#xff1f;为啥有的助焊剂配裸铜焊盘&#xff0c;焊接效果特别差&#xff1f; 裸铜与助焊剂的兼容性&#xff0c;核心不是看助焊剂的品牌或价格&#xff0c;而是看助焊剂的除氧化能力与裸铜表面氧化状态的匹配度&#xff0c;再…

作者头像 李华