当前位置: 首页 > news >正文

GitHub Actions 供应链攻击:Reviewdog 多个动作在特定时间段遭入侵

漏洞详情:CVE-2025-30154

概述

reviewdog/action-setup@v1 动作于 2025年3月11日 18:42 至 20:31 UTC 期间遭到入侵,被添加了恶意代码,该代码会将暴露的敏感信息(Secrets)转储到 GitHub Actions 工作流日志中。

由于存在依赖关系,所有使用 reviewdog/action-setup@v1 的其他 Reviewdog 动作,无论其版本或引用方式如何,均会受到影响。

受影响的动作

  • reviewdog/action-shellcheck
  • reviewdog/action-composite-template
  • reviewdog/action-staticcheck
  • reviewdog/action-ast-grep
  • reviewdog/action-typos

技术细节

  • 恶意提交reviewdog/action-setup@f0d342d
  • 修复及重新标记的提交reviewdog/action-setup@3f401fe
  • 关于此攻击的详细分析报告,请参阅 Wiz Research 发布的博客文章:Wiz Blog Post,以及 Reviewdog 维护者的公告:reviewdog #2079

安全评级

  • 严重等级
  • CVSS 3.1 综合评分8.6
  • CVSS v3 基础指标
    • 攻击途径 (AV):网络
    • 攻击复杂度 (AC):低
    • 所需权限 (PR):无
    • 用户交互 (UI):无
    • 影响范围 (S):改变
    • 机密性影响 (C):高
    • 完整性影响 (I):无
    • 可用性影响 (A):无
  • EPSS 评分17.943%(未来30天内被利用的概率,处于第95百分位数)

相关链接与引用

  • GHSA-qmg3-hpqr-gqvc
  • reviewdog/reviewdog#2079
  • reviewdog/action-setup@3f401fe
  • reviewdog/action-setup@f0d342d
  • https://www.wiz.io/blog/new-github-action-supply-chain-attack-reviewdog-action-setup
  • https://nvd.nist.gov/vuln/detail/CVE-2025-30154
  • https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30154

漏洞编号与发现者

  • CVE ID:CVE-2025-30154
  • GHSA ID:GHSA-qmg3-hpqr-gqvc
  • 报告者:sshayb, ramimac
  • 源代码仓库:reviewdog/reviewdog

注意:此安全公告已于2025年10月22日更新。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/57487/

相关文章:

  • 快关注Jason227!!!
  • 企业 IT 系统安全防护与漏洞管理实践探索 - 教程
  • 英语_阅读_Lets build a robot!_待读
  • 【折点计数】简单谷底和峰顶的找寻
  • 详细介绍:蓝牙钥匙 第25次 蓝牙钥匙与信息娱乐系统:智能座舱的个性化体验
  • 开发文档 - OUC
  • Alpha阶段第一周 - OUC
  • 买二手车怎么选 首选唐山汇海汽车
  • 202512.1
  • 国内二手车质量排行:唐山汇海汽车 以极致品控领跑行业
  • 降血糖哪个产品好?2025科学稳糖标杆揭晓!生诺泰哈佛原研不反弹
  • 告别“血糖过山车”!生诺泰根源控糖,重塑代谢稳态,给出稳糖新答案
  • 完整教程:主流数据分析工具全景对比:Excel / Python / R / Power BI / Tableau / Qlik / Snowflake
  • 2025痛风患者必看:非布司他以外,“不伤肝肾”的降尿酸方案排行榜,什么是最安全科学的降高尿酸产品?
  • 麦角硫因哪个品牌好?2025降血糖产品深度测评,科学控糖的新选择
  • NMN抗衰产品选购参考:基于配方与机制分析,柏生泰NMN科学延缓时光
  • 2025年市场优秀的花灯品牌有哪些,宫灯/生肖花灯/彩车花灯/定制花灯/灯会花灯/华景花灯/国潮花灯/互动花灯制作厂家哪家好
  • 2025年行业内口碑好的花灯制作价格,巡游花灯/智能花灯/华景花灯/商场美陈花灯/彩车花灯/春节宫灯/创意花灯/生肖花灯品牌怎么找
  • 2025年花灯厂家联系方式TOP5,彩车花灯/生肖花灯/国潮花灯/商场美陈花灯/大型花灯/智能互动花灯批发哪家好
  • Meanteacher
  • 北京丰宝斋上门回收名家字画 实力老字号机构 全国可上门
  • 蓝桥杯Python
  • KFCoder - 敏捷冲刺日志 - 5th
  • 达梦数据库新增大字段报错问题(不能同时包含聚集大字段)
  • IDEA配置包括:代码快捷键或页面显示设置和常用安装插件介绍
  • 2025年行业内专业的花灯制作厂家选哪家,大型花灯/宫灯/创意花灯/华景花灯/花灯灯展/国潮花灯/华景灯彩/定制花灯花灯制作厂家选哪家
  • 线性代数学习笔记(更新中)
  • 解码C++基础——从C到C++
  • 某中心推出面向企业的AI智能体平台AgentCore
  • KFCoder - 敏捷冲刺日志 - 4th