尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

OZI-Project代码注入漏洞分析与修复方案

OZI-Project代码注入漏洞分析与修复方案
📅 发布时间:2026/6/22 6:32:22
本文详细分析OZI-Project/ozi-publish中发现的代码注入漏洞CVE-2025-47271,涵盖漏洞影响范围、修复版本、CVSS评分及缓解措施,帮助开发者理解并防范类似安全风险。

OZI-Project/ozi-publish 代码注入漏洞 · CVE-2025-47271

漏洞详情

严重程度:中等
GitHub 评审状态:已评审
发布时间:2025年5月10日
更新日期:2025年5月12日

受影响组件

包名称:actions
项目:OZI-Project/publish (GitHub Actions)

版本影响范围

受影响版本:>= 1.13.2, < 1.13.6
已修复版本:1.13.6

漏洞描述

影响

不受信任的数据可能流入PR创建逻辑。恶意攻击者可以构造分支名称来注入任意代码。

修复补丁

该漏洞已在版本1.13.6中修复

临时解决方案

降级到 <1.13.2 版本

参考信息

  • 了解脚本注入风险
  • GHSA-2487-9f55-2vg9
  • https://nvd.nist.gov/vuln/detail/CVE-2025-47271
  • OZI-Project/publish@abd8524

安全评分

CVSS 总体评分

6.3/10(中等严重程度)

CVSS v4 基础指标

可利用性指标:

  • 攻击向量:网络
  • 攻击复杂度:低
  • 攻击要求:无
  • 所需权限:低
  • 用户交互:无

脆弱系统影响指标:

  • 机密性:高
  • 完整性:高
  • 可用性:高

后续系统影响指标:

  • 机密性:无
  • 完整性:无
  • 可用性:无

弱点分析

CWE-94:代码生成控制不当(代码注入)
产品使用来自上游组件的外部影响输入构建代码段的部分或全部,但未能消除或错误地消除了可能修改预期代码段语法或行为的特殊元素。

CWE-95:动态评估代码中指令的不当中和(Eval注入)
产品从上游组件接收输入,但在动态评估调用中使用该输入之前,未能消除或错误地消除了代码语法。

CWE-1116:不准确的注释
源代码包含的注释未能准确描述或解释与注释关联的代码部分的相关方面。

标识符

CVE ID:CVE-2025-47271
GHSA ID:GHSA-2487-9f55-2vg9
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • 创建第一个pygame游戏窗口
  • P10194 [USACO24FEB] Milk Exchange G 做题记录
  • 点云配准基础知识

最新新闻

  • M52259EVB评估板与MQX RTOS实战:从零搭建嵌入式网络应用开发环境
  • SerialPlot:嵌入式系统串口数据实时可视化的高效解决方案
  • JMeter压测前数据清理实战:确保黑马点评项目异常率准确性的关键步骤
  • [I.3] 个人作业:结课总结
  • DSP56720/56721引脚配置全解析:从电源时钟到ESAI/SHI的硬件设计避坑指南
  • 武汉市江夏区驾校哪家口碑好 武汉车友驾校 18571777786 - 速递信息

日新闻

  • 2026速览惠州叛逆青少年学校前十大排名名单出炉 - 武汉中职最新信息发布
  • 2026上饶白蚁消杀哪家好?15年本土2大权威白蚁防治公司推荐(金盾虫控/青蚁卫士) - 我叫一
  • 天龙八部单机版终极数据管理工具:5个技巧快速掌握游戏数据编辑

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号