Asayomu Tech
注目★★★★★GitHub Advisory

conflibot に任意コマンド実行、pull_request_target 下で認証情報窃取リスク

30秒で把握

  • 1conflibot v1.2.1 未満が command injection に対応。pull_request_target 下で git コマンド文字列補間が脆弱。
  • 2攻撃者がブランチ名にシェルメタ文字を仕込むだけで secrets と write token を窃取可能。maintainer 操作不要で自動実行。
  • 3v1.2.1 / v2.0.0 で execFile/spawn に変更。pull_request_target 使用中のリポジトリは即更新・権限確認が必須。

要約

conflibot v1.2.1 未満に command injection 脆弱性が存在する。pull_request_target イベント下で、攻撃者が細工したブランチ名を含む pull request を開くだけで、リポジトリの secrets と write 権限付き GITHUB_TOKEN にアクセスできる環境で任意コマンドが実行される。git コマンドが文字列補間とシェル実行で構築されており、head.ref(攻撃者制御可能)がバッククォートやパイプなどシェルメタ文字を含むと命令インジェクションが成立する。パッチは v1.2.1 と v2.0.0 で提供済みで、git 呼び出しを execFile/spawn の引数配列に変更した。

あなたへの影響

conflibot を pull_request_target で使用中のリポジトリは即座に v1.2.1 以上へ更新し、workflow secrets と GITHUB_TOKEN の権限範囲を検証すべき。

推奨:既に pull request を受け入れている場合は、該当期間の push 履歴と secrets アクセスログを確認すること。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。