尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

GitHub Actions安全漏洞:GITHUB_TOKEN部分泄露风险分析

GitHub Actions安全漏洞:GITHUB_TOKEN部分泄露风险分析
📅 发布时间:2026/6/24 9:54:53
本文详细分析了CVE-2025-31479安全漏洞,该漏洞会导致GitHub Actions中的GITHUB_TOKEN在异常输出中部分泄露,可能被攻击者利用进行供应链攻击,影响仓库安全性。

CVE-2025-31479:canonical/get-workflow-version-action可能泄露部分GITHUB_TOKEN

漏洞概述

canonical/get-workflow-version-action 在异常输出中可能泄露部分GITHUB_TOKEN。当该GitHub Actions步骤失败时,异常输出可能包含GITHUB_TOKEN。虽然完整令牌包含在异常输出中时GitHub会自动从Actions日志中屏蔽该密钥,但令牌可能被截断,导致部分GITHUB_TOKEN以明文形式显示在GitHub Actions日志中。

影响范围

受影响用户

  • 使用github-token输入的用户受到直接影响
  • 具有GitHub仓库读取权限的任何用户都可以查看GitHub Actions日志
  • 对于公共仓库,任何人都可以查看GitHub Actions日志

漏洞利用窗口

虽然GITHUB_TOKEN在作业完成时自动撤销,但在GITHUB_TOKEN显示在日志中与作业完成之间存在攻击机会:

  • 通常时间极短(少于1秒)
  • 如果在get-workflow-version-action步骤中使用continue-on-error
  • 如果在同一作业的后续步骤中使用状态检查功能

潜在风险

攻击后果

  • 攻击者可能使用泄露的GITHUB_TOKEN向仓库推送内容
  • 即使具有只读权限的GITHUB_TOKEN,在复杂攻击中也可能影响同一仓库中的其他GitHub Actions(如果这些操作使用Actions缓存)

特殊情况

如果用户在github-token输入中使用长期密钥(如个人访问令牌)而非GITHUB_TOKEN,应立即撤销该密钥。

修复方案

补丁版本

  • 此问题已在v1.0.1中修复
  • v1标签已更新包含修复

用户操作建议

  • 使用github-token输入的用户应更新至v1.0.1
  • 使用v1.0.0时部分泄露的任何密钥应已自动撤销
  • 如果使用了长期密钥,应立即撤销

技术细节

CVSS评分

  • 总体评分:8.2(高危)
  • 攻击向量:网络
  • 攻击复杂度:高
  • 所需权限:低
  • 用户交互:无
  • 范围:已更改
  • 完整性影响:高
  • 可用性影响:高

相关弱点

  • CWE-532:将敏感信息插入日志文件

参考链接

  • GHSA-26wh-cc3r-w6pj
  • CVE-2025-31479
  • 相关供应链攻击案例
  • 缓存攻击研究
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • NeurIPS 2025Mamba引爆3D重建!MVSMamba:效率与精度双双超越Transformer
  • 委托和事件的区别
  • 2025:如何利用AI不再错过任何一个opening job - M-T

最新新闻

  • 2026江苏企业如何判断三维扫描项目是否真正有价值
  • Cat-Catch终极实战手册:3分钟快速掌握网页资源嗅探技巧
  • 2026年微信小程序搭建一个课件系统怎么做?
  • AISMM可追溯性不是选择题:2026年SITS强制生效前,你必须掌握的7类决策链路埋点技术
  • Scan Tailor:专业级扫描文档优化工具完全指南
  • 【小白向】桌面指令自动化工具,虾壳云一键部署 OpenClaw v2.7.9 新手安装全流程(最新安装包)

日新闻

  • 终极指南:如何用shadPS4在电脑上免费畅玩PS4游戏
  • 打造个性化Instagram Clone:主题定制与用户体验优化技巧
  • 未来展望:RoseTTAFold-All-Atom的发展路线图与社区支持资源汇总

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号