خطر اصلی زمانی بروز میکند که تریگر «pull_request_target» با «actions/checkout» ترکیب شده و کد ارسالشده از یک فورک غیرمعتمد دانلود و اجرا شود؛ این امر میتواند به مهاجم اجازه دهد توکن «GITHUB_TOKEN» و سایر اطلاعات محرمانه را سرقت کند. در ماههای اخیر، چندین حمله زنجیره تأمین از جمله به خطر افتادن بستههای مرتبط با سیستم ساخت Nx در کمپین «s1ngularity»، و همچنین نفوذ به PostHog، TanStack و بسته محبوب «kubernetes-el» از این آسیبپذیری سوءاستفاده کردهاند. شرکت Socket تأکید کرد که این بهروزرسانی تنها یک «حفاظ» (guardrail) است نه راهحلی جامع، و گردشکارهایی که با دسترسی به اطلاعات محرمانه یا مجوزهای نوشتن اجرا میشوند همچنان نیازمند بررسی دقیق هستند.
کلمات کلیدی : امنیت گیتهاب,حمله pwn request,actions/checkout,امنیت زنجیره تأمین نرمافزار,آسیبپذیری pull_request_target,گیتهاب اکشنز

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.