[TLP:CLEAR] GitHub CodeQL Action a CodeQL CLI opravují jednu zranitelnost
CodeQL Action verzí 3.28.3 a CodeQL CLI verzí 2.20.3 opravují jednu zranitelnost [1][2].
Autentizovanému vzdálenému útočníkovi s oprávněním ke čtení v repozitáři je umožněno získat přístupový GITHUB_TOKEN a další citlivé údaje z ladicích artefaktů nahraných po selhání pracovního postupu skenování kódu, což útočníkovi umožňuje získat oprávnění k repozitáři a vykonávat neoprávněné akce [1][2].
Zranitelnost se nachází v produktech:
- GitHub CodeQL CLI ve verzích >=2.9.2 AND <2.20.3
- GitHub CodeQL Action ve verzích (>=3.26.11 AND <=3.28.2) OR (>=2.26.11 AND <3.0.0)
CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Více informací:
- CVE-2025-24362 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-532: Insertion of Sensitive Information into Log File at cwe.mitre.org
Zranitelnost byla veřejně oznámena 24. 1. 2025.
Odkazy
Za CESNET-CERTS Michaela Jarošová dne 30. 1. 2025.