PT-2026-80856 · Nektos · Act
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
nektos/act versões 0.2.81 a 0.2.89
Descrição
O software inicia um backend HTTP Artifacts V4 sempre que os fluxos de trabalho utilizam actions/upload-artifact@v4 ou actions/download-artifact@v4. As RPCs do plano de controle, incluindo 'CreateArtifact', 'GetSignedArtifactURL', 'ListArtifacts', 'FinalizeArtifact' e 'DeleteArtifact', aceitam um
workflow run backend id fornecido pelo chamador sem verificar se ele pertence ao solicitante. Isso ocorre porque a função validateRunIDV4() em pkg/artifacts/artifacts v4.go analisa o valor, mas não realiza a comparação necessária com o ID de execução da tarefa solicitante. Além disso, as URLs assinadas são autenticadas por meio de uma chave HMAC hardcoded (0xba 0xdb 0xee 0xf0), tornando as assinaturas forjáveis e ambíguas entre diferentes pares de nome de artefato e ID de tarefa. Por padrão, a flag --artifact-server-addr utiliza o endereço de saída do host em vez do endereço de loopback, deixando o backend acessível a partir da rede circundante. Isso permite que clientes não autorizados leiam, sobrescrevam ou excluam artefatos de jobs em execução simultaneamente, expondo potencialmente segredos e credenciais de implantação.Recomendações
Para as versões 0.2.81 a 0.2.89, vincule o servidor de artefatos ao endereço de loopback e evite o uso de actions/upload-artifact@v4 e actions/download-artifact@v4 até que uma correção esteja disponível.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Act