偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

CISA 警告 GitHub Action 供應鏈攻擊已遭利用

安全
鑒于此次事件,CISA 建議受影響的用戶和聯(lián)邦機構在 2025 年 4 月 4 日前更新至 tj-actions/changed-files 的最新版本(46.0.1),以防范正在活躍的威脅。

美國網(wǎng)絡安全和基礎設施安全局(CISA)于本周二將一項與 GitHub Action tj-actions/changed-files 供應鏈攻擊相關的漏洞添加至其已知可利用漏洞(KEV)目錄中。

高危漏洞允許攻擊者竊取敏感數(shù)據(jù)

該高危漏洞被標記為 CVE-2025-30066(CVSS 評分:8.6),涉及 GitHub Action 的入侵,攻擊者通過注入惡意代碼可遠程訪問敏感數(shù)據(jù)。CISA在警報中表示:“tj-actions/changed-files GitHub Action 存在嵌入式惡意代碼漏洞,允許遠程攻擊者通過讀取操作日志來發(fā)現(xiàn)機密信息。這些機密信息可能包括但不限于有效的 AWS 訪問密鑰、GitHub 個人訪問令牌(PAT)、npm 令牌以及私有的 RSA 密鑰?!?/p>

供應鏈攻擊鏈的復雜過程

云安全公司 Wiz 隨后透露,此次攻擊可能是一次連鎖供應鏈攻擊的實例,不明身份的威脅行動者首先入侵了 reviewdog/action-setup@v1 GitHub Action,進而滲透到 tj-actions/changed-files。Wiz 研究員 Rami McCarthy 表示:“tj-actions/eslint-changed-files 使用了 reviewdog/action-setup@v1,而 tj-actions/changed-files 倉庫使用個人訪問令牌運行了該 Action。reviewdog Action 的入侵時間與 tj-actions PAT 被竊的時間大致相同?!?/p>

目前尚不清楚該入侵是如何發(fā)生的,但據(jù)稱入侵發(fā)生在 2025 年 3 月 11 日,而 tj-actions/changed-files 的泄露則發(fā)生在 3 月 14 日之前的某個時間點。這意味著被感染的 reviewdog Action 可能被用于向使用它的任何 CI/CD 工作流中插入惡意代碼,例如在名為 install.sh 的文件中追加 Base64 編碼的有效負載。

維護者披露攻擊細節(jié)及應對措施

tj-actions 的維護者披露,此次攻擊是由于 GitHub 個人訪問令牌(PAT)被竊所致,攻擊者利用該令牌在倉庫中植入了未授權的代碼。McCarthy 補充道:“我們可以確認,攻擊者獲得了足夠的權限,可以將 v1 標簽更新為他們在倉庫分叉上放置的惡意代碼。reviewdog GitHub 組織的貢獻者基數(shù)相對較大,并且似乎通過自動邀請積極增加貢獻者。這在無形中擴大了攻擊面,使得攻擊者可以竊取貢獻者的訪問權限,或惡意獲得貢獻者訪問權限?!?/p>

建議與后續(xù)防范

鑒于此次事件,CISA 建議受影響的用戶和聯(lián)邦機構在 2025 年 4 月 4 日前更新至 tj-actions/changed-files 的最新版本(46.0.1),以防范正在活躍的威脅。但由于根本原因尚未完全解決,未來仍有再次發(fā)生類似事件的風險。除了用更安全的替代方案替換受影響的 Action 外,還建議用戶審核過去的工作流是否存在可疑活動,輪換所有泄露的機密信息,并將所有 GitHub Actions 固定到特定的提交哈希值,而不是版本標簽。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2020-06-01 08:45:17

GitHub代碼開發(fā)者

2024-11-27 15:45:28

2022-07-18 17:00:00

網(wǎng)絡安全數(shù)據(jù)供應鏈

2025-03-25 05:00:00

供應鏈攻擊加密網(wǎng)絡攻擊

2022-04-13 14:49:59

安全供應鏈Go

2022-04-06 10:12:51

Go供應鏈攻擊風險

2021-04-25 15:49:06

拜登黑客攻擊

2023-02-23 07:52:20

2022-06-07 09:14:15

海運供應鏈網(wǎng)絡攻擊黑客

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2021-10-26 11:50:27

勒索組織供應鏈攻擊漏洞

2025-03-06 10:42:37

2023-07-11 14:12:06

2022-03-26 22:51:06

區(qū)塊鏈供應鏈技術

2022-04-20 14:54:35

漏洞網(wǎng)絡攻擊Windows

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2021-05-11 11:11:00

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2022-03-14 14:37:53

網(wǎng)絡攻擊供應鏈攻擊漏洞

2021-09-16 14:59:18

供應鏈攻擊漏洞網(wǎng)絡攻擊

2022-11-03 11:15:19

點贊
收藏

51CTO技術棧公眾號