Sherlock은 소셜 네트워크 전반에 걸쳐 사용자 이름으로 소셜 미디어 계정을 검색합니다. 0.16.1 이전에는 GitHub Actions 워크플로의 verify_modified_targets.yml이 pull_request_target 트리거를 통한 명령 주입에 취약했습니다. 모든 GitHub 사용자는 CI 실행기에서 임의의 명령을 실행하고 풀 요청을 열어 GITHUB_TOKEN을 추출할 수 있습니다. 승인, 검토 또는 병합이 필요하지 않습니다. 이 취약점은 0.16.1에서 수정되었습니다.
Sherlock은 소셜 네트워크 전반에 걸쳐 사용자 이름으로 소셜 미디어 계정을 검색합니다. 0.16.1 이전에는 GitHub Actions 워크플로의 verify_modified_targets.yml이 pull_request_target 트리거를 통한 명령 주입에 취약했습니다. 모든 GitHub 사용자는 CI 실행기에서 임의의 명령을 실행하고 풀 요청을 열어 GITHUB_TOKEN을 추출할 수 있습니다. 승인, 검토 또는 병합이 필요하지 않습니다. 이 취약점은 0.16.1에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준