「FortiOS」脆弱性や不正コード混入「Githubアクション」の悪用に注意喚起 - 米政府
また「GitHub」において変更されたすべてのファイルとディレクトリを追跡できるGitHubアクション「changed-files」に判明した「CVE-2025-30066」が追加された。
プロジェクト「tj-actions」にて公開されているソースコードに、悪意のあるコミットが行われ、不正なコードを埋め込まれたことに起因。共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.6」、重要度は「高(High)」とレーティングされている。
悪意あるコードが埋め込まれた状態では、リモートからアクションログを読み取ることができ、「AWSアクセスキー」「GitHub個人アクセストークン」「npmトークン」「RSAプライベートキー」をはじめとするシークレット情報を窃取されるおそれがある。
開発チームは、問題あるコミットをすべてのタグやブランチから削除。今後同様の問題が発生しないよう対応策を講じたと説明している。
(Security NEXT - 2025/03/19 )
ツイート
PR
関連記事
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
ウェブサーバ「NGINX」に定例外アドバイザリ - 複数脆弱性を修正
「Node.js」にDoSなど複数脆弱性 - アップデートが公開
「Langflow」の公開フローAPIに深刻なRCE脆弱性 - 悪用も確認
「BIND 9」に複数の脆弱性 - アップデートが公開
「Xerox FreeFlow Core」に深刻な脆弱性、対策の実施を
「MS Edge」も2度にわたり更新 - ゼロデイ脆弱性を解消
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
3月初旬修正の「Cisco Secure FMC」脆弱性が攻撃対象に
「SharePoint」「Zimbra」の脆弱性悪用に注意 - 米当局が注意喚起

