github / github/codeql

False positive in CWE-829 /UntrustedCheckoutMedium.ql

Aperta
#21,823 1 commento 0 reazioni 0 assegnatari Vedi su GitHub
false-positive
Lingua principale
CodeQL
Stelle
10.1k
Fork
2.1k
Merge medio
2g 15h
PR unite (30g)
141

Descrizione

**Description of the false positive**
When there is a workflow that is triggered by a pull_request, this check considers the called workflow to be privileged even though it is not.

**Code samples or links to source code**

Triggered Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries-all.yml
Called Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries.yml

**URL to the alert on GitHub code scanning (optional)**

https://github.com/llvm/llvm-project/security/code-scanning/1828

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia con la query CWE-829 /UntrustedCheckoutMedium.ql ed esamina gli esempi di workflow attivati e chiamati collegati nel report. Confronta il risultato della query con il comportamento del workflow attivato da pull_request e con l’avviso di code-scanning collegato. Il lavoro è completato quando il workflow chiamato non viene più segnalato erroneamente come privilegiato.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
github, github-actions
Ambito
ci-cd, security
Tipo di issue
Bug
Difficoltà
3/5
Tempo stimato
1-2 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
55/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.