Improper Sanitization of Branch Name Leads to Arbitrary Code Injection
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una herramienta de GitHub Actions no desinfecta correctamente los nombres de ramas, permitiendo a atacantes inyectar y ejecutar código arbitrario al crear una rama con nombre especialmente construido. Esto puede llevar al robo de secretos o abuso de permisos del token de GitHub.
La acción tj-actions/branch-names maneja inadecuadamente las variables de contexto github.event.pull_request.head.ref y github.head_ref dentro de un paso run, fallando en desinfectar nombres de rama antes de la ejecución de shell. Un atacante puede crear una rama maliciosa para lograr inyección de código arbitrario y potencialmente exfiltrar secretos o escalar permisos mediante el abuso de GITHUB_TOKEN.