Vulnerabilidad en GitHub (CVE-2025-25204)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/02/2025
Última modificación:
14/02/2025
Descripción
`gh` es la herramienta de línea de comandos oficial de GitHub. A partir de la versión 2.49.0 y antes de la versión 2.67.0, bajo ciertas condiciones, un error en la herramienta de línea de comandos Artifact Attestation de GitHub `gh attestation verified` hace que devuelva un estado de salida cero cuando no hay atestaciones presentes. Este comportamiento es incorrecto: cuando no hay atestaciones presentes, `gh attestation verified` debe devolver un código de estado de salida distinto de cero, lo que indica un error de verificación. Un atacante puede aprovechar esta falla para, por ejemplo, implementar artefactos maliciosos en cualquier sistema que use los códigos de salida de `gh attestation verified` para controlar las implementaciones. Se recomienda a los usuarios actualizar `gh` a la versión parcheada `v2.67.0` lo antes posible.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA