Рабочий процесс 'deploy-website.yml' в репозитории gradio-app/gradio, а именно в ветке 'main', уязвим для извлечения секретов из-за неправи…
Рабочий процесс 'deploy-website.yml' в репозитории gradio-app/gradio, а именно в ветке 'main', уязвим для извлечения секретов из-за неправильной авторизации. Уязвимость возникает из-за явной проверки и выполнения кода из форка в рабочем процессе, что небезопасно, поскольку позволяет запускать ненадежный код в среде с доступом для отправки в базовый репозиторий и секретам доступа. Этот недостаток может привести к извлечению конфиденциальных секретов, таких как GITHUB_TOKEN, HF_TOKEN, VERCEL_ORG_ID, VERCEL_PROJECT_ID, COMMENT_TOKEN, AWSACCESSKEYID, AWSSECRETKEY и VERCEL_TOKEN. Уязвимость присутствует в файле рабочего процесса, расположенном по адресу https://github.com/gradio-app/gradio/blob/72f4ca88ab569aae47941b3fb0609e57f2e13a27/.github/workflows/deploy-website.yml.
Процесс запускается с конфиденциальными аргументами командной строки, переменными среды или иными элементами, которые могут быть видны другим процессам операционной системы.
https://cwe.mitre.org/data/definitions/214.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| gradio | * | Отслеживается |