Ad

CVE-2024-58354

HIGH CVSS 4.0: 8,5 EPSS 0.39%
Обновлено 24 июля 2026
GitHub
Параметр Значение
CVSS 8,5 (HIGH)
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик GitHub
Публичный эксплойт Нет

Cal.com (репозиторий Calcom, позже переименованный в Cal.diy) подвержен уязвимости захвата репозитория в рабочих процессах GitHub Actions. Рабочий процесс pr.yml использует триггер pull_request_target с разрешениями на запись репозитория по умолчанию и передает их в check-types.yml. Затем check-types.yml выполняет «опасную» проверку кода запроса на включение, отправленного злоумышленником (с помощью действия опасно-git-checkout), а затем выполняет его (с помощью скриптов Yarn install и package.json).

Злоумышленник может открыть запрос на включение, код которого запускает произвольные команды с помощью GITHUB_TOKEN репозитория с областью записи, позволяя им отправлять коммиты, объединять или изменять запросы на включение, добавлять или удалять комментарии, а также удалять или принудительно отправлять ветки, тем самым ставя под угрозу репозиторий. Поражена основная ветвь; исправленная версия недоступна.

Показать оригинальное описание (EN)

cal.com (calcom repository, later renamed cal.diy) is affected by a repository takeover vulnerability in its GitHub Actions workflows. The workflow pr.yml uses the pull_request_target trigger with the repository's default write permissions and passes them down to check-types.yml. check-types.yml then performs a 'dangerous' checkout of the attacker-submitted pull request code (via the dangerous-git-checkout action) and subsequently executes it (through yarn install and package.json scripts). An attacker can open a pull request whose code runs arbitrary commands with the repository's write-scoped GITHUB_TOKEN, allowing them to push commits, merge or mutate pull requests, add or delete comments, and delete or force-push branches, thereby compromising the repository. The main branch is affected; no patched version is available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0