GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に
コードホスティングサービスへレビューコメントを自動投稿するGitHubアクション「reviewdog」のソースリポジトリが一時侵害されたことがわかった。サプライチェーン攻撃により、暗号資産(仮想通貨)取引所の開発環境を狙ったものと見られる。
「reviewdog」のリポジトリ内にあるGitHubアクション「action-setup」の「v1」において、協定世界時2025年3月11日18時42分から20時31分まで悪意あるコードが追加された。実行するとリポジトリ内のシークレット情報がワークフローログ上に漏洩する状態だった。
侵害されたGitHubアクションを参照する「action-shellcheck」「action-composite-template」「action-staticcheck」「action-ast-grep」「action-typos」などの他GitHubアクションについても同様の影響を受ける。
攻撃者は、「reviewdog」のコントリビューターにおける「Personal Access Token(PAT)」を不正に取得し、侵害したものと見られている。
今回の問題は「CVE-2025-30154」が採番されており、共通脆弱性評価システム「CVSSv3.1」のベーススコアは「8.6」、重要度は「高(High)」とレーティングされている。
(Security NEXT - 2025/03/25 )
ツイート
関連リンク
PR
関連記事
ファイアウォール管理製品「Cisco FMC」に脆弱性 - すでに悪用も
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Check Point製品の管理機能に脆弱性 - すでに悪用も、侵害調査を
管理甘い「家庭用IoT機器」、犯罪の踏み台に - 官民連携で対策へ
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
米セキュリティ当局、5件の悪用脆弱性に注意喚起
「SonicWall SMA1000シリーズ」にゼロデイ脆弱性 - 更新や侵害調査を
SnowflakeのPython向け開発フレームワークに脆弱性
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正

