Vulnerabilidad en Harden-Runner de StepSecurity (CVE-2024-52587)
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
18/11/2024
Última modificación:
19/11/2024
Descripción
Harden-Runner de StepSecurity proporciona filtrado de salida de red y seguridad en tiempo de ejecución para ejecutores alojados en GitHub y alojados por cuenta propia. Las versiones de step-security/harden-runner anteriores a la v2.10.2 contienen múltiples debilidades de inyección de comandos a través de variables de entorno que podrían explotarse potencialmente en condiciones específicas. Sin embargo, debido al orden de ejecución actual de los pasos previos en las acciones de GitHub y la ubicación de harden-runner como el primer paso en un trabajo, la probabilidad de explotación es baja ya que la acción Harden-Runner lee la variable de entorno durante la etapa previa al paso. No se conocen explotaciones en este momento. La versión 2.10.2 contiene un parche.
Impacto
Puntuación base 4.0
2.70
Gravedad 4.0
BAJA
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/arc-runner.ts#L40-L44
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/arc-runner.ts#L53
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/arc-runner.ts#L57
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/arc-runner.ts#L61
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/setup.ts#L169
- https://github.com/step-security/harden-runner/blob/951b48540b429070694bc8abd82fd6901eb123ca/src/setup.ts#L229
- https://github.com/step-security/harden-runner/commit/0080882f6c36860b6ba35c610c98ce87d4e2f26f
- https://github.com/step-security/harden-runner/security/advisories/GHSA-g85v-wf27-67xc