GitHub-Action-Tool : Secrets einsehbar

StepSecurity hat Schadcode im Open-Source-Tool tj-actions/changed-files entdeckt. Der Code legte sensible Daten wie AWS-Schlüssel und GitHub-Tokens in Logdateien ab. Diese Sicherheitslücke wurde Mitte März gemeldet. Der Schadcode wurde entfernt, doch kompromittierte Logs könnten weiterhin öffentlich einsehbar sein. Die Angreifer nutzten ein gestohlenes Zugriffstoken des @tj-actions-bot. Wie dieses kompromittiert wurde, ist unklar. GitHub hat das Token gesperrt.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Nach oben