GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に
GitHubアクションの実行履歴を確認し、ログに心当たりのないBase64の文字列があった場合はシークレットが漏洩した可能性が高いという。
侵害されたアクションを利用していた場合は、利用を停止してリポジトリ内の全ての参照を削除し、漏洩した可能性があるシークレットをローテーションするよう求めている。
tj-actionsのGitHubアクション「changed-files」が侵害されたことが判明しているが、「reviewdog」の改ざんを通じて、依存関係にあった「tj-actions/changed-files」における「PAT」の漏洩につながった可能性があるという。
ソースリポジトリの侵害を報告したWizや調査を行ったPalo Alto Networksでは、これら一連の攻撃は、GitHubアクションを利用していた暗号資産(仮想通貨)取引所である「Coinbase」のソースリポジトリを侵害するために展開された可能性が高いと分析している。
同問題を受けて米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「悪用が確認された脆弱性カタログ(KEV)」へ「CVE-2025-30154」を追加。行政機関へ対策を促すとともに、広く注意を呼びかけている。
(Security NEXT - 2025/03/25 )
ツイート
関連リンク
PR
関連記事
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
「Active! mail」に深刻な脆弱性、すでに悪用も - 侵害確認方法を調査中
ASUS製ルータの脆弱性、ベンダー発表以上に高リスク - 国内外で被害拡大
既知脆弱性による「FortiOS」侵害の新手法 - 初期経路封じても被害継続
米当局、Ivanti製品の脆弱性に注意喚起 - 侵害痕跡なくとも初期化検討を
「CrushFTP」に認証回避の脆弱性 - 早急にアップデートを
「Ivanti Connect Secure」などにあらたなRCE脆弱性 - すでに悪用も
「a-blog cms」に脆弱性、すでに攻撃も - 侵害状況の確認を
エンプラサーバなどに採用されるAMI製「BMC」にRCE脆弱性
サーバ製品「HPE Cray XD670」の管理ソフトに深刻な脆弱性