当前位置: 首页 > news >正文

GitHub Actions 供应链攻击:Reviewdog 多个动作在特定时间段遭入侵

漏洞详情:CVE-2025-30154

概述

reviewdog/action-setup@v1 动作于 2025年3月11日 18:42 至 20:31 UTC 期间遭到入侵,被添加了恶意代码,该代码会将暴露的敏感信息(Secrets)转储到 GitHub Actions 工作流日志中。

由于存在依赖关系,所有使用 reviewdog/action-setup@v1 的其他 Reviewdog 动作,无论其版本或引用方式如何,均会受到影响。

受影响的动作

  • reviewdog/action-shellcheck
  • reviewdog/action-composite-template
  • reviewdog/action-staticcheck
  • reviewdog/action-ast-grep
  • reviewdog/action-typos

技术细节

  • 恶意提交reviewdog/action-setup@f0d342d
  • 修复及重新标记的提交reviewdog/action-setup@3f401fe
  • 关于此攻击的详细分析报告,请参阅 Wiz Research 发布的博客文章:Wiz Blog Post,以及 Reviewdog 维护者的公告:reviewdog #2079

安全评级

  • 严重等级
  • CVSS 3.1 综合评分8.6
  • CVSS v3 基础指标
    • 攻击途径 (AV):网络
    • 攻击复杂度 (AC):低
    • 所需权限 (PR):无
    • 用户交互 (UI):无
    • 影响范围 (S):改变
    • 机密性影响 (C):高
    • 完整性影响 (I):无
    • 可用性影响 (A):无
  • EPSS 评分17.943%(未来30天内被利用的概率,处于第95百分位数)

相关链接与引用

  • GHSA-qmg3-hpqr-gqvc
  • reviewdog/reviewdog#2079
  • reviewdog/action-setup@3f401fe
  • reviewdog/action-setup@f0d342d
  • https://www.wiz.io/blog/new-github-action-supply-chain-attack-reviewdog-action-setup
  • https://nvd.nist.gov/vuln/detail/CVE-2025-30154
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30154

漏洞编号与发现者

  • CVE ID:CVE-2025-30154
  • GHSA ID:GHSA-qmg3-hpqr-gqvc
  • 报告者:sshayb, ramimac
  • 源代码仓库:reviewdog/reviewdog

注意:此安全公告已于2025年10月22日更新。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.gsyq.cn/news/67815.html

相关文章:

  • vue2.6+lodop实现静默打印
  • 国内二手车质量排行:唐山汇海汽车 以极致品控领跑行业
  • 2025年花灯厂家联系方式TOP5,彩车花灯/生肖花灯/国潮花灯/商场美陈花灯/大型花灯/智能互动花灯批发哪家好
  • KFCoder - 敏捷冲刺日志 - 5th
  • IDEA配置包括:代码快捷键或页面显示设置和常用安装插件介绍
  • 达梦数据库新增大字段报错问题(不能同时包含聚集大字段)
  • 2025年行业内专业的花灯制作厂家选哪家,大型花灯/宫灯/创意花灯/华景花灯/花灯灯展/国潮花灯/华景灯彩/定制花灯花灯制作厂家选哪家
  • KFCoder - 敏捷冲刺日志 - 4th
  • 2025 上海闵行商铺装修公司推荐:本地化业态适配与优质服务商指南
  • 20251201 - 换根dp总结
  • 临时记录3
  • RAG系统的随机失败问题排查:LLM的非确定性与表格处理的工程实践
  • Minimum Operations to Equalize Subarrays
  • Rust:借用 切片 - 指南
  • 北京最好的助贷机构推荐
  • 好文与笔记分享 A Survey of Context Engineering for Large Language Models(上) - 指南
  • Day52(22)-F:\硕士阶段\Java\课程代码\后端\web-ai-code\web-ai-project02
  • Redis 数据类型分布式锁
  • Typora的基础使用 - Edward
  • DP题单-衔接版
  • 从赋能到共创:技术负责人的团队赋能五层次模型
  • Spring Framework源码解析——AsyncConfigurer - 实践
  • 提交BUG时的几点注意事项
  • 12/1
  • Github 学生认证保姆级教程 - 狼人:
  • 【口碑好的/比较好的/靠谱的】螺杆挤出机公司/工厂/厂家推荐/排行榜 哪家好/强/靠谱
  • 游戏_CS_地图
  • 2025/12/1
  • 20231326《密码系统设计》十二周预习报告
  • 证券公司客户经理哪家服务好?2024年服务质量评测结果出炉