您现在的位置是:网络安全 >>正文
CISA 警告 GitHub Action 供应链攻击已遭利用
网络安全815人已围观
简介美国网络安全和基础设施安全局CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的漏洞添加至其已知可利用漏洞KEV)目录中。高危漏洞 ...
美国网络安全和基础设施安全局(CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的警告击已漏洞添加至其已知可利用漏洞(KEV)目录中。

该高危漏洞被标记为 CVE-2025-30066(CVSS 评分:8.6),链攻涉及 GitHub Action 的遭利入侵,攻击者通过注入恶意代码可远程访问敏感数据。警告击已CISA在警报中表示:“tj-actions/changed-files GitHub Action 存在嵌入式恶意代码漏洞,链攻允许远程攻击者通过读取操作日志来发现机密信息 。遭利这些机密信息可能包括但不限于有效的警告击已 AWS 访问密钥、GitHub 个人访问令牌(PAT)、链攻npm 令牌以及私有的遭利 RSA 密钥。”
供应链攻击链的高防服务器警告击已复杂过程云安全公司 Wiz 随后透露,此次攻击可能是链攻一次连锁供应链攻击的实例,不明身份的遭利威胁行动者首先入侵了 reviewdog/action-setup@v1 GitHub Action ,进而渗透到 tj-actions/changed-files。警告击已Wiz 研究员 Rami McCarthy 表示:“tj-actions/eslint-changed-files 使用了 reviewdog/action-setup@v1,链攻而 tj-actions/changed-files 仓库使用个人访问令牌运行了该 Action。遭利reviewdog Action 的入侵时间与 tj-actions PAT 被窃的时间大致相同。”
目前尚不清楚该入侵是源码下载如何发生的,但据称入侵发生在 2025 年 3 月 11 日,而 tj-actions/changed-files 的泄露则发生在 3 月 14 日之前的某个时间点。这意味着被感染的 reviewdog Action 可能被用于向使用它的任何 CI/CD 工作流中插入恶意代码,例如在名为 install.sh 的文件中追加 Base64 编码的有效负载。
维护者披露攻击细节及应对措施tj-actions 的建站模板维护者披露,此次攻击是由于 GitHub 个人访问令牌(PAT)被窃所致 ,攻击者利用该令牌在仓库中植入了未授权的代码。McCarthy 补充道:“我们可以确认 ,攻击者获得了足够的权限 ,可以将 v1 标签更新为他们在仓库分叉上放置的恶意代码 。reviewdog GitHub 组织的贡献者基数相对较大,并且似乎通过自动邀请积极增加贡献者 。免费模板这在无形中扩大了攻击面 ,使得攻击者可以窃取贡献者的访问权限,或恶意获得贡献者访问权限 。”
建议与后续防范鉴于此次事件 ,CISA 建议受影响的用户和联邦机构在 2025 年 4 月 4 日前更新至 tj-actions/changed-files 的最新版本(46.0.1) ,以防范正在活跃的威胁 。但由于根本原因尚未完全解决,未来仍有再次发生类似事件的风险 。云计算除了用更安全的替代方案替换受影响的 Action 外,还建议用户审核过去的工作流是否存在可疑活动,轮换所有泄露的机密信息,并将所有 GitHub Actions 固定到特定的提交哈希值,而不是版本标签。
模板下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/853c599141.html
相关文章
从Okta源代码泄露看GitHub的安全威胁与防护
网络安全日前,知名云身份安全服务商Okta正式披露其私有GitHub存储库遭到黑客攻击,部分源代码遭泄露。尽管Okta公司表示,本次泄露事件不会造成其客户的隐私数据安全,Okta有充分的技术手段来保护用户服务 ...
【网络安全】
阅读更多WordPress插件曝新漏洞,超过200万个网站受影响
网络安全在发现安全漏洞后,安全人员敦促WordPress高级自定义插件的用户更新版本6.1.6。该漏洞被标识为 CVE-2023-30777,与反射式跨站点脚本 XSS) 的情况有关,该漏洞可被滥用向其他良性 ...
【网络安全】
阅读更多警惕那些常见却又容易被忽视的网络安全威胁
网络安全勒索软件、恶意软件、网络钓鱼攻击......现代企业在数字化转型发展中面临着诸多网络安全威胁与挑战,由此造成的危害也时有报道。然而当企业投入了巨大资源启动网络安全防护计划时,一些常见的高危风险又容易 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 央广银河(金融增值与财富管理的领先机构)
- 新华三亮相2022全球工业互联网大会 展现“新硬件”创新实力
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 高铁餐服(高铁餐服的创新与发展)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- 《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势 企业服务器b2b信息平台云服务器亿华云网站建设源码库香港物理机