您现在的位置是:数据库 >>正文
GitHub Actions工具遭黑客攻击,数千个开源项目面临风险
数据库7853人已围观
简介在GitHub Actions持续集成和持续交付/部署(CI/CD)平台中使用一个流行工具的应用程序开发团队需要清理他们的代码,因为该工具上周遭入侵,导致凭证被盗。这一警告是在StepSecurity ...

在GitHub Actions持续集成和持续交付/部署(CI/CD)平台中使用一个流行工具的工攻击个开应用程序开发团队需要清理他们的代码,因为该工具上周遭入侵 ,具遭导致凭证被盗 。黑客
这一警告是数千在StepSecurity的研究人员发现tj-actions/changed-files工具的所有版本(直至45.0.7版本)在3月14日均被威胁行为者篡改后发出的。通常,源项该工具可帮助开发人员检测存储库中的目面文件更改,但GitHub的临风一份咨询报告称 ,此次更改执行了一个恶意Python脚本,工攻击个开使得远程攻击者能够通过读取操作日志来发现诸如API密钥、香港云服务器具遭访问令牌和密码等秘密信息 。黑客
此次入侵事件已被指定为CVE-2025-30066。数千
据Endor Labs的源项一份报告显示,该工具在23000多个GitHub存储库中使用。目面报告称,临风该遭篡改的工攻击个开工具可能会影响数千条CI管道 。
GitHub在3月16日停止了对该工具的访问,并用一个修补过的版本进行了替换 。
CI/CD管道中的秘密信息可能已泄露Endor Labs警告称:“任何在CI管道中创建软件包或容器的公共存储库都可能已受到影响,这意味着数千个开源软件包有可能已被篡改。建站模板”
Endor表示 ,攻击者可能不是在寻找公共存储库中的秘密信息,因为它们是公开的。“他们可能试图破坏用此工具创建的其他开源库、二进制文件和工件的软件供应链。”
Endor补充说,该警告适用于拥有私有存储库和公共存储库的开发团队。“如果这些存储库共享用于工件或容器注册表的CI/CD管道秘密,服务器租用则这些注册表可能已被破坏。
“我们目前没有证据表明任何下游开源库或容器已受到影响 。但我们敦促开源维护者和安全社区与我们一道密切关注可能出现的二次泄露事件 。”
在周一的一次采访中,Endor Labs的CTO Dimitri Stiliadis表示,使用该tj-actions工具的应用程序存在受损风险。但他补充道,黑客可能会利用从Docker Hub或其他开源存储库中窃取的凭证来访问其他软件包并插入恶意软件 。“我们可能会有被恶意软件感染的软件包,但无人知晓 。模板下载”“数量可能成千上万 ,甚至数百万……我们目前不知道实际损害程度 。我们将在未来几天内有所了解。”
Wiz Threat Research的研究人员在一篇博客文章中表示,他们已确定“数十个”受影响且暴露敏感信息的公共存储库,并正在联系受影响的各方。
GitHub的建议为了确定其存储库是否受到影响,信息安全负责人应审核GitHub日志以查找可疑IP地址。如果发现可疑IP地址 ,则需要轮换存储库中的活动秘密。亿华云
Wiz Threat Research的研究人员也表示 ,按照GitHub的建议,开发人员应将所有GitHub Actions固定到特定的提交哈希值,而不是版本标签,以减轻未来供应链攻击的风险 。他们还应使用GitHub的允许列表功能来阻止未经授权的GitHub Actions运行,并配置GitHub以仅允许受信任的操作 。
“一起非常严重的云计算事件”在周一上午的一次采访中,StepSecurity的CEO Varun Sharma称其为“一起非常严重的事件” 。StepSecurity是一家为CI/CD环境提供端点检测和响应工具的公司,该公司发现使用tj-actions/changed-files的工作流存在异常出站网络连接,并警告GitHub称,已插入该工具的恶意版本以在构建日志中暴露CI/CD凭证。
“虽然原始版本已恢复 ,”他补充道,“但目前尚不清楚其被篡改的原因。”
他表示,信息安全或开发负责人应 :
• 审查tj-actions/changed-files在工作流中的使用情况;
• 确定受篡改版本是否在CI/CD管道中使用;
• 如果受影响,请立即轮换暴露的凭证 ,包括API密钥、访问令牌和密码;
• 切换到该工具的安全替代版本或升级到修补过的版本。
一种高效的入侵手段威胁行为者已经发现,在软件开发过程中进行破坏是一种高效手段 ,可让他们渗透到各种IT环境中 ,而无需一次又一次地攻击单个应用程序 。GitHub和其他开源代码存储库(如NPM 、GitLab 、Ruby on Rails和PyPI)越来越受到黑客的滥用。
就在一年多前,我们报道了安全研究人员如何证明GitHub Action中的Bazel可能被植入后门。在2012年,我们报道了一个Rails漏洞,该漏洞可能被利用以通过Web表单将未经授权的数据插入到Rails应用程序数据库中。
因此,CISO必须确保其应用程序开发人员在使用开源平台磨练代码时遵循安全最佳实践。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/838b599156.html
相关文章
确保智能建筑的安全:网络安全和自动化的重要性
数据库BIll Gates是著名的智能建筑倡导者。其个人斥资约8000万美元在亚利桑那州Buckeye附近购买了超过24,000英亩的土地来建设智慧城市,并公开谈论智能建筑技术的巨大潜力,以及这些创新将如何 ...
【数据库】
阅读更多戴石英表的优势与特点(一种精确可靠的时间计量工具)
数据库石英表作为一种常见的手表类型,以其准确性和可靠性而闻名于世。本文将详细介绍戴石英表的优势与特点,并解释为什么它是一种精确可靠的时间计量工具。一:石英表的发明背景及原理石英表是20世纪60年代末期发明的 ...
【数据库】
阅读更多高效删除文件夹的方法(简单实用的文件夹删除技巧)
数据库在日常使用电脑的过程中,我们经常会遇到需要删除文件夹的情况,但有些用户可能对如何高效地删除文件夹感到困惑。本文将介绍一些简单实用的文件夹删除技巧,帮助读者更加轻松地清理电脑中的文件夹。使用快捷键Shi ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 使用戴尔笔记本微PE装Win10的详细教程(快速方便地安装Windows10操作系统的方法)
- 改变logo,创造独特品牌形象的教程(简单易学的Logo设计教程,助你打造独特品牌)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- 什么是PDU?如何为数据中心选择合适的PDU
- 华硕笔记本UEFI重装系统教程(一步步教你如何使用华硕笔记本的UEFI功能来重装系统)
- 红米Mate4X带给你的全新体验(一部强大的智能手机,让你爱不释手)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 相机CF卡芯片损坏解决方法(教你应对相机CF卡芯片损坏的情况,避免数据丢失) 香港物理机企业服务器亿华云云服务器b2b信息平台源码库网站建设