您现在的位置是:物联网 >>正文
CISA 警告 GitHub Action 供应链攻击已遭利用
物联网5人已围观
简介美国网络安全和基础设施安全局CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的漏洞添加至其已知可利用漏洞KEV)目录中。高危漏洞 ...
美国网络安全和基础设施安全局(CISA)于本周二将一项与 GitHub Action tj-actions/changed-files 供应链攻击相关的警告击已漏洞添加至其已知可利用漏洞(KEV)目录中 。

该高危漏洞被标记为 CVE-2025-30066(CVSS 评分:8.6),链攻涉及 GitHub Action 的遭利入侵,攻击者通过注入恶意代码可远程访问敏感数据 。警告击已CISA在警报中表示 :“tj-actions/changed-files GitHub Action 存在嵌入式恶意代码漏洞,链攻允许远程攻击者通过读取操作日志来发现机密信息 。遭利这些机密信息可能包括但不限于有效的警告击已 AWS 访问密钥、GitHub 个人访问令牌(PAT) 、链攻npm 令牌以及私有的遭利 RSA 密钥。”
供应链攻击链的建站模板警告击已复杂过程云安全公司 Wiz 随后透露,此次攻击可能是链攻一次连锁供应链攻击的实例,不明身份的遭利威胁行动者首先入侵了 reviewdog/action-setup@v1 GitHub Action ,进而渗透到 tj-actions/changed-files。警告击已Wiz 研究员 Rami McCarthy 表示 :“tj-actions/eslint-changed-files 使用了 reviewdog/action-setup@v1 ,链攻而 tj-actions/changed-files 仓库使用个人访问令牌运行了该 Action 。遭利reviewdog Action 的入侵时间与 tj-actions PAT 被窃的时间大致相同。”
目前尚不清楚该入侵是服务器租用如何发生的,但据称入侵发生在 2025 年 3 月 11 日 ,而 tj-actions/changed-files 的泄露则发生在 3 月 14 日之前的某个时间点。这意味着被感染的 reviewdog Action 可能被用于向使用它的任何 CI/CD 工作流中插入恶意代码 ,例如在名为 install.sh 的文件中追加 Base64 编码的有效负载 。
维护者披露攻击细节及应对措施tj-actions 的云计算维护者披露,此次攻击是由于 GitHub 个人访问令牌(PAT)被窃所致 ,攻击者利用该令牌在仓库中植入了未授权的代码 。McCarthy 补充道:“我们可以确认,攻击者获得了足够的权限,可以将 v1 标签更新为他们在仓库分叉上放置的恶意代码。reviewdog GitHub 组织的贡献者基数相对较大,并且似乎通过自动邀请积极增加贡献者。免费模板这在无形中扩大了攻击面,使得攻击者可以窃取贡献者的访问权限,或恶意获得贡献者访问权限。”
建议与后续防范鉴于此次事件,CISA 建议受影响的用户和联邦机构在 2025 年 4 月 4 日前更新至 tj-actions/changed-files 的最新版本(46.0.1),以防范正在活跃的威胁 。但由于根本原因尚未完全解决,未来仍有再次发生类似事件的风险 。香港云服务器除了用更安全的替代方案替换受影响的 Action 外 ,还建议用户审核过去的工作流是否存在可疑活动,轮换所有泄露的机密信息,并将所有 GitHub Actions 固定到特定的提交哈希值 ,而不是版本标签 。
源码下载Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/631b399365.html
相关文章
到 2027 年,智能建筑网络安全市场将翻一番
物联网根据研究公司 Memoori 的说法,网络安全一直是考虑投资物联网或数字化转型项目的组织的三大担忧之一。分析人士发现,近年来,在网络安全方面的支出大幅增加,主要原因包括勒索软件攻击增加、一系列备受关注 ...
【物联网】
阅读更多win10版本1903wifi无法连接到这个网络怎么解决
物联网如果我们的电脑安装的是win101903版本系统的话,对于在使用无线网络的时候显示wifi无法连接到这个网络的情况,小编觉的可能是因为我们系统的网卡驱动出现了一些问题,或者就是系统内部冲突导致。可以尝 ...
【物联网】
阅读更多如何使用bole声卡连接电脑(从安装到设置,全面教程带你玩转声卡)
物联网随着科技的进步和人们对音频质量的要求越来越高,使用外部声卡来提升电脑音质已成为一种流行的趋势。本文将介绍如何使用bole声卡连接电脑,并详细讲解安装、设置和优化的步骤,让你轻松享受高品质音频。准备工作 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- 以“新”促“高”,以“数”强“实”,戴尔科技双驱升级致胜未来
- 系统光盘安装详细教程——让你轻松搭建个性化操作环境(从零开始,一步步教你如何使用系统光盘安装系统)
- 如何开启防火墙端口(学习开启防火墙端口的简单方法)
- 三星S6指纹验证三星账户怎么设置
- HVAC 解决方案帮助数据中心实现可持续发展
- 如何消减数据中心的能源需求以获取利润
- AMD推出AMD Alveo™ V80 计算加速卡:专为内存密集型工作负载设计,满足各种场景应用下的计算加速需求
- 普洛斯数据中心:用核心技术打造算力基础设施范本,为客户提供高效、智能、绿色的算力服务
- 2025年数据中心技术趋势展望:异构计算替代通用计算,液冷散热成为“标配” b2b信息平台企业服务器香港物理机源码库亿华云云服务器网站建设