PT-2025-30953 · Tj Actions · Branch-Names

CVE-2025-54416

·

Publicado

2025-07-25

·

Atualizado

2025-08-31

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas tj-actions/branch-names versões 8.2.1 e inferiores
Descrição Existe uma vulnerabilidade crítica de injeção de comando no fluxo de trabalho do GitHub Action tj-actions/branch-names. Esta falha deve-se à sanitização de entrada inconsistente e saída não escapada, permitindo que atores maliciosos executem comandos arbitrários por meio de nomes de branch ou tag criados especificamente. A vulnerabilidade origina-se do uso inseguro do padrão eval printf "%s" na base de código da action, o que reintroduz riscos de injeção de comando após a sanitização inicial. Isso pode levar ao roubo de segredos sensíveis, acesso de gravação não autorizado e comprometimento da integridade do repositório. Mais de 5.000 repositórios públicos são potencialmente afetados.
Recomendações Atualize para a versão 9.0.0 para corrigir esta vulnerabilidade.

Exploit

Correção

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54416
GHSA-GQ52-6PHF-X2R6

Produtos afetados

Branch-Names