您现在的位置是:人工智能 >>正文
CISA 警告 GitHub Action 供应链攻击已遭利用
人工智能45人已围观
简介美国网络安全和基础设施安全局CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的漏洞添加至其已知可利用漏洞KEV)目录中。高危漏洞 ...
美国网络安全和基础设施安全局(CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的警告击已漏洞添加至其已知可利用漏洞(KEV)目录中。

该高危漏洞被标记为 CVE-2025-30066(CVSS 评分 :8.6) ,链攻涉及 GitHub Action 的遭利入侵,攻击者通过注入恶意代码可远程访问敏感数据 。警告击已CISA在警报中表示 :“tj-actions/changed-files GitHub Action 存在嵌入式恶意代码漏洞,链攻允许远程攻击者通过读取操作日志来发现机密信息 。遭利这些机密信息可能包括但不限于有效的警告击已 AWS 访问密钥、GitHub 个人访问令牌(PAT)、链攻npm 令牌以及私有的遭利 RSA 密钥。”
供应链攻击链的源码库警告击已复杂过程云安全公司 Wiz 随后透露 ,此次攻击可能是链攻一次连锁供应链攻击的实例 ,不明身份的遭利威胁行动者首先入侵了 reviewdog/action-setup@v1 GitHub Action ,进而渗透到 tj-actions/changed-files 。警告击已Wiz 研究员 Rami McCarthy 表示:“tj-actions/eslint-changed-files 使用了 reviewdog/action-setup@v1,链攻而 tj-actions/changed-files 仓库使用个人访问令牌运行了该 Action。遭利reviewdog Action 的入侵时间与 tj-actions PAT 被窃的时间大致相同 。”
目前尚不清楚该入侵是香港云服务器如何发生的,但据称入侵发生在 2025 年 3 月 11 日 ,而 tj-actions/changed-files 的泄露则发生在 3 月 14 日之前的某个时间点 。这意味着被感染的 reviewdog Action 可能被用于向使用它的任何 CI/CD 工作流中插入恶意代码 ,例如在名为 install.sh 的文件中追加 Base64 编码的有效负载 。
维护者披露攻击细节及应对措施tj-actions 的建站模板维护者披露,此次攻击是由于 GitHub 个人访问令牌(PAT)被窃所致 ,攻击者利用该令牌在仓库中植入了未授权的代码 。McCarthy 补充道:“我们可以确认 ,攻击者获得了足够的权限 ,可以将 v1 标签更新为他们在仓库分叉上放置的恶意代码。reviewdog GitHub 组织的贡献者基数相对较大 ,并且似乎通过自动邀请积极增加贡献者 。源码下载这在无形中扩大了攻击面,使得攻击者可以窃取贡献者的访问权限,或恶意获得贡献者访问权限。”
建议与后续防范鉴于此次事件,CISA 建议受影响的用户和联邦机构在 2025 年 4 月 4 日前更新至 tj-actions/changed-files 的最新版本(46.0.1),以防范正在活跃的威胁 。但由于根本原因尚未完全解决 ,未来仍有再次发生类似事件的风险 。高防服务器除了用更安全的替代方案替换受影响的 Action 外 ,还建议用户审核过去的工作流是否存在可疑活动 ,轮换所有泄露的机密信息 ,并将所有 GitHub Actions 固定到特定的提交哈希值,而不是版本标签。
云计算Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/742e499253.html
相关文章
苹果设备被曝“内核”漏洞,细节成迷
人工智能作者 | 云昭8月20日晚,“苹果曝出严重安全漏洞”登顶微博热搜榜第一。苹果披露了iPhone、iPad和Mac的严重安全漏洞,这些漏洞可能会让攻击者完全控制这些设备。“果粉”们不得不连夜更新系统。事 ...
【人工智能】
阅读更多win10电脑屏幕亮度忽明忽暗怎么办
人工智能现在小伙伴们使用电脑的时间越来越多,长时间使用电脑,对我们的眼睛伤害很大。建议大家使用一两个小时的电脑就要停下来休息10分钟,眺望远方。除此之外,电脑屏幕亮度的控制也是很有必要的。但是发现win10屏 ...
【人工智能】
阅读更多电脑变量转换错误代码解析(深入探讨电脑变量转换错误以及解决方法)
人工智能在编写和调试程序的过程中,我们常常会遇到电脑变量转换错误的问题。这种错误可能导致程序运行出错或产生不可预料的结果。本文将从多个方面详细解析电脑变量转换错误的原因以及解决方法,帮助读者更好地理解和应对这 ...
【人工智能】
阅读更多