False positive in CWE-829 /UntrustedCheckoutMedium.ql

オープン
#21,823 コメント 1 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

評価

難易度
3/5
見積もり時間
1〜2日
初心者へのやさしさ
55/100
issue の種類
バグ
明瞭さ
おおむね明確
活発さ
静か
技術スタック
github, github-actions
領域
ci-cd, security

調査の方向性

CWE-829 /UntrustedCheckoutMedium.ql クエリから始め、レポートにリンクされている triggered workflow と called workflow の例を確認します。クエリの結果を pull_request-triggered workflow の動作およびリンクされている code-scanning alert と比較します。called workflow が privileged として誤って報告されなくなれば完了です。

索引モデルが issue の本文から書いたものです。

説明

false-positive

Description of the false positive
When there is a workflow that is triggered by a pull_request, this check considers the called workflow to be privileged even though it is not.

Code samples or links to source code

Triggered Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries-all.yml
Called Workflow: https://raw.githubusercontent.com/llvm/llvm-project/refs/heads/main/.github/workflows/release-binaries.yml

URL to the alert on GitHub code scanning (optional)

https://github.com/llvm/llvm-project/security/code-scanning/1828

主要言語
CodeQL
スター
10.1k
フォーク
2.1k
平均マージ
2日 11時間
マージ済み PR(30日)
129

コントリビューションガイド

コントリビューションガイドを開く

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

github/codeql のほかの issue

github/codeql の issue をすべて見る

似ている issue

DevOps の issue をもっと見る

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。