当前位置: 首页 > news >正文

OZI-Project代码注入漏洞分析与修复方案

OZI-Project/ozi-publish 代码注入漏洞 · CVE-2025-47271

漏洞详情

严重程度:中等
GitHub 评审状态:已评审
发布时间:2025年5月10日
更新日期:2025年5月12日

受影响组件

包名称:actions
项目:OZI-Project/publish (GitHub Actions)

版本影响范围

受影响版本:>= 1.13.2, < 1.13.6
已修复版本:1.13.6

漏洞描述

影响

不受信任的数据可能流入PR创建逻辑。恶意攻击者可以构造分支名称来注入任意代码。

修复补丁

该漏洞已在版本1.13.6中修复

临时解决方案

降级到 <1.13.2 版本

参考信息

  • 了解脚本注入风险
  • GHSA-2487-9f55-2vg9
  • https://nvd.nist.gov/vuln/detail/CVE-2025-47271
  • OZI-Project/publish@abd8524

安全评分

CVSS 总体评分

6.3/10(中等严重程度)

CVSS v4 基础指标

可利用性指标

  • 攻击向量:网络
  • 攻击复杂度:低
  • 攻击要求:无
  • 所需权限:低
  • 用户交互:无

脆弱系统影响指标

  • 机密性:高
  • 完整性:高
  • 可用性:高

后续系统影响指标

  • 机密性:无
  • 完整性:无
  • 可用性:无

弱点分析

CWE-94:代码生成控制不当(代码注入)
产品使用来自上游组件的外部影响输入构建代码段的部分或全部,但未能消除或错误地消除了可能修改预期代码段语法或行为的特殊元素。

CWE-95:动态评估代码中指令的不当中和(Eval注入)
产品从上游组件接收输入,但在动态评估调用中使用该输入之前,未能消除或错误地消除了代码语法。

CWE-1116:不准确的注释
源代码包含的注释未能准确描述或解释与注释关联的代码部分的相关方面。

标识符

CVE ID:CVE-2025-47271
GHSA ID:GHSA-2487-9f55-2vg9
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/44686.html

相关文章:

  • 创建第一个pygame游戏窗口
  • P10194 [USACO24FEB] Milk Exchange G 做题记录
  • 点云配准基础知识
  • 完整教程:Android监听第三方播放获取音乐信息及包名
  • 【JEECG 组件扩展】JSwitch开关组件扩展单个多选框样式 - 详解
  • 阿道夫
  • 使用jmeter做压力测试 - 实践
  • CSP2025游记总结
  • 连续出现的字符
  • 11.8 NOIP模拟4 改题记录
  • TCP和
  • 翻译[9]-让sshfs再次伟大于浏览器中
  • python 多个excel合并
  • U629961 焦头烂额的日奈委员长 の markdown
  • 使用Milvus和DeepSeek构建RAG demo - 实践
  • 如何写毕业论文?10个高效写作技巧+AI论文工具推荐(2025最新)
  • 二 C#工程化部署Yolo - 详解
  • MATLAB 实现 SRCNN 图像超分辨率重建
  • Java-148 深入浅出 MongoDB 聚合操控:$match、$group、$project、$sort 全面解析 Pipeline 实例详解与性能优化
  • 深入解析:vscode-cpptools调试器扩展:监视表达式高级功能
  • 人工势场法(APF)路径规划 MATLAB
  • MySQL--多表查询
  • 哈佛放屁都是香的?
  • 深入解析:李宏毅2025春季机器学习作业ML2025_Spring_HW4在kaggle上的实操笔记
  • 完整教程:PostgreSQL + Redis + Elasticsearch 实时同步方案实践:从触发器到高性能搜索
  • 基于最小二乘法的五颗可见卫星伪距定位
  • new day
  • 2025 年 11 月冰水机厂家推荐排行榜,工业冰水机,冷却冰水机,制冷冰水机,低温冰水机公司精选
  • 完整教程:用 Java 指挥 3500 只机器人跳舞——Ocado 高密度仓储集群的架构实践
  • new day