Security: fixed EOF heredoc delimiter in action.yml enables step output injection
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 72/100
Línea de trabajo
Empieza en action.yml, en las líneas 353-359, y sigue cómo se escribe la respuesta de Gemini en GITHUB_OUTPUT. Comprueba los dos canales de salida, gemini_response y gemini_errors, usando como referencia las directrices de GitHub sobre cadenas multilínea. Se considera terminado cuando una respuesta que contiene una línea EOF independiente no puede terminar prematuramente ninguno de los bloques de salida.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Summary
action.yml writes the Gemini CLI's LLM response to $GITHUB_OUTPUT using a fixed EOF heredoc delimiter (lines 353-359). If the LLM response contains a bare EOF line, the heredoc closes early and subsequent name=value lines become arbitrary step outputs.
This enables bash injection in any downstream consumer workflow that template-interpolates ${{ steps.gemini_run.outputs.X }} into a run: block.
Root Cause
echo "gemini_response<<EOF" >> "${GITHUB_OUTPUT}" # fixed delimiter
echo "${RESPONSE}" >> "${GITHUB_OUTPUT}" # attacker-influenced
echo "EOF" >> "${GITHUB_OUTPUT}" # fixed delimiter
Fix
Replace fixed EOF with a random per-invocation delimiter:
_DELIM="ghdelim_$(openssl rand -hex 16)"
echo "gemini_response<<${_DELIM}" >> "${GITHUB_OUTPUT}"
echo "${RESPONSE}" >> "${GITHUB_OUTPUT}"
echo "${_DELIM}" >> "${GITHUB_OUTPUT}"
This follows the canonical pattern from GitHub's official docs.
Impact
- Present since v0.1.12 (PR #247, 2025-08-25)
- Affects both
gemini_responseandgemini_errorsoutput channels - Zero authentication required (public issue triggers the flow)
- Distinct from GHSA-62f2-6rx8-v262 (TOML template fix) - same repo, different vulnerability
Related
- GHSA-62f2-6rx8-v262 (TOML
!{...}shell expansion - fixed in PR #524) - GHSA-wpqr-6v78-jr5g (trust-model hardening)
- Lenguaje dominante
- TypeScript
- Estrellas
- 2.1k
- Forks
- 285
- Merge medio
- 8 h 8 min
- PR fusionados (30 d)
- 1
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de google-github-actions/run-gemini-cli
-
Dificultad 1/5 1-3 horas Aptitud para principiantes 88/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 78/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 88/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
google-github-actions/run-gemini-cli#510 · 2 comentarios · 2 reacciones ·
Todos los issues de google-github-actions/run-gemini-cli
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100
bcgov/bc-wallet-mobile#4761 · 1 comentario ·
-
external-issue to-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
-
area-deployment area-integrations triage:bot-seen
Dificultad 2/5 Medio día Aptitud para principiantes 86/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 82/100
-
refactor
Dificultad 2/5 1-3 horas Aptitud para principiantes 84/100