GitHubアクション「reviewdog」で改ざん被害 - SC攻撃の起点に
GitHubアクションの実行履歴を確認し、ログに心当たりのないBase64の文字列があった場合はシークレットが漏洩した可能性が高いという。
侵害されたアクションを利用していた場合は、利用を停止してリポジトリ内の全ての参照を削除し、漏洩した可能性があるシークレットをローテーションするよう求めている。
tj-actionsのGitHubアクション「changed-files」が侵害されたことが判明しているが、「reviewdog」の改ざんを通じて、依存関係にあった「tj-actions/changed-files」における「PAT」の漏洩につながった可能性があるという。
ソースリポジトリの侵害を報告したWizや調査を行ったPalo Alto Networksでは、これら一連の攻撃は、GitHubアクションを利用していた暗号資産(仮想通貨)取引所である「Coinbase」のソースリポジトリを侵害するために展開された可能性が高いと分析している。
同問題を受けて米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「悪用が確認された脆弱性カタログ(KEV)」へ「CVE-2025-30154」を追加。行政機関へ対策を促すとともに、広く注意を呼びかけている。
(Security NEXT - 2025/03/25 )
ツイート
関連リンク
PR
関連記事
ビデオ会議ツール「TrueConf」にゼロデイ攻撃 - アップデート機能に脆弱性
子会社通販サイトの情報流出可能性、対象件数を特定 - 日創グループ
脆弱性狙われる「BIG-IP APM」、国内で利用あり - 侵害調査など対応を
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
米当局、「Cisco SD-WAN」攻撃対応の緊急指令を更新
ゼロデイ攻撃による「Cisco SD-WAN」侵害を確認 - 米当局が緊急指令
オブジェクトストレージ「RustFS」にXSS脆弱性 - 乗っ取りのおそれも
「Cisco Catalyst SD-WAN」に深刻な脆弱性 - すでに悪用も
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も

