TecFoco
Notícias

Pesquisadores do Google divulgam vulnerabilidade grave no GitHub

Uma equipe de pesquisadores do Google chamada Project Zero (GPZ), divulgou uma vulnerabilidade de alta gravidade no recurso de execução de ações do GitHub

Romário Leite · 16 de novembro de 2020

01

Pesquisadores do Google divulgam vulnerabilidade grave

Uma equipe de pesquisadores do Google chamada Project Zero (GPZ), divulgou uma vulnerabilidade de alta gravidade no recurso de execução de ações do GitHub, que pode permitir invasores executarem códigos remotamente em sistemas afetados.

02

Ponto 2

O bug foi encontrado por Felix Wilhelm do Project Zero, em 21 de julho. De acordo com Wilhelm, os comandos de fluxo de trabalho do Actions são "altamente vulneráveis a ataques de injeção".

03

Ponto 3

Esses comandos de fluxo de trabalho atuam como um canal de comunicação entre o executor de ação e a ação executada. "O grande problema com esse recurso é que ele é altamente vulnerável a ataques de injeção.

04

Ponto 4

Como o processo de execução analisa cada linha impressa em STDOUT em busca de comandos de fluxo de trabalho, cada ação do Github que imprime conteúdo não confiável como parte de sua execução é vulnerável.

05

Ponto 5

Na maioria dos casos, a capacidade de definir variáveis de ambiente arbitrárias resulta na execução remota de código assim que outro fluxo de trabalho é executado.

06

Ponto 6

Passei algum tempo examinando repositórios Github populares e quase todos os projetos com ações Github um tanto complexas são vulneráveis a essa classe de bug", explicou Wilhelm em um relatório do Project Zero.

Leia a matéria completa

Uma equipe de pesquisadores do Google chamada Project Zero (GPZ), divulgou uma vulnerabilidade de alta gravidade no recurso de execução de ações do GitHub

Abrir matéria completa

TecFoco

Abrir matéria completa