False positive in CWE-829 /UntrustedCheckoutMedium.ql
- Lingua principale
- CodeQL
- Stelle
- 10.1k
- Fork
- 2.1k
- Merge medio
- 2g 15h
- PR unite (30g)
- 141
Descrizione
**Description of the false positive**
When there is a workflow that is triggered by a pull_request, this check considers the called workflow to be privileged even though it is not.
**Code samples or links to source code**
Triggered Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries-all.yml
Called Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries.yml
**URL to the alert on GitHub code scanning (optional)**
https://github.com/llvm/llvm-project/security/code-scanning/1828
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia con la query CWE-829 /UntrustedCheckoutMedium.ql ed esamina gli esempi di workflow attivati e chiamati collegati nel report. Confronta il risultato della query con il comportamento del workflow attivato da pull_request e con l’avviso di code-scanning collegato. Il lavoro è completato quando il workflow chiamato non viene più segnalato erroneamente come privilegiato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- github, github-actions
- Ambito
- ci-cd, security
- Tipo di issue
- Bug
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 55/100