[TLP:CLEAR] GitHub CodeQL Action a CodeQL CLI opravují jednu zranitelnost

CodeQL Action verzí 3.28.3 a CodeQL CLI verzí 2.20.3 opravují jednu zranitelnost [1][2].

GitHub CodeQL Action, CodeQL CLI - sensitive information exposure (CVE-2025-24362) CVSS 5.3 (Medium)

Autentizovanému vzdálenému útočníkovi s oprávněním ke čtení v repozitáři je umožněno získat přístupový GITHUB_TOKEN a další citlivé údaje z ladicích artefaktů nahraných po selhání pracovního postupu skenování kódu, což útočníkovi umožňuje získat oprávnění k repozitáři a vykonávat neoprávněné akce [1][2].

Zranitelnost se nachází v produktech:

  • GitHub CodeQL CLI ve verzích >=2.9.2 AND <2.20.3
  • GitHub CodeQL Action ve verzích (>=3.26.11 AND <=3.28.2) OR (>=2.26.11 AND <3.0.0)

CVSS: CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 24. 1. 2025.


Za CESNET-CERTS Michaela Jarošová dne 30. 1. 2025.

CESNET CERTS Logo