当前位置: 首页 > news >正文

GitHub Actions安全漏洞:GITHUB_TOKEN部分泄露风险分析

CVE-2025-31479:canonical/get-workflow-version-action可能泄露部分GITHUB_TOKEN

漏洞概述

canonical/get-workflow-version-action 在异常输出中可能泄露部分GITHUB_TOKEN。当该GitHub Actions步骤失败时,异常输出可能包含GITHUB_TOKEN。虽然完整令牌包含在异常输出中时GitHub会自动从Actions日志中屏蔽该密钥,但令牌可能被截断,导致部分GITHUB_TOKEN以明文形式显示在GitHub Actions日志中。

影响范围

受影响用户

  • 使用github-token输入的用户受到直接影响
  • 具有GitHub仓库读取权限的任何用户都可以查看GitHub Actions日志
  • 对于公共仓库,任何人都可以查看GitHub Actions日志

漏洞利用窗口

虽然GITHUB_TOKEN在作业完成时自动撤销,但在GITHUB_TOKEN显示在日志中与作业完成之间存在攻击机会:

  • 通常时间极短(少于1秒)
  • 如果在get-workflow-version-action步骤中使用continue-on-error
  • 如果在同一作业的后续步骤中使用状态检查功能

潜在风险

攻击后果

  • 攻击者可能使用泄露的GITHUB_TOKEN向仓库推送内容
  • 即使具有只读权限的GITHUB_TOKEN,在复杂攻击中也可能影响同一仓库中的其他GitHub Actions(如果这些操作使用Actions缓存)

特殊情况

如果用户在github-token输入中使用长期密钥(如个人访问令牌)而非GITHUB_TOKEN,应立即撤销该密钥。

修复方案

补丁版本

  • 此问题已在v1.0.1中修复
  • v1标签已更新包含修复

用户操作建议

  • 使用github-token输入的用户应更新至v1.0.1
  • 使用v1.0.0时部分泄露的任何密钥应已自动撤销
  • 如果使用了长期密钥,应立即撤销

技术细节

CVSS评分

  • 总体评分:8.2(高危)
  • 攻击向量:网络
  • 攻击复杂度:高
  • 所需权限:低
  • 用户交互:无
  • 范围:已更改
  • 完整性影响:高
  • 可用性影响:高

相关弱点

  • CWE-532:将敏感信息插入日志文件

参考链接

  • GHSA-26wh-cc3r-w6pj
  • CVE-2025-31479
  • 相关供应链攻击案例
  • 缓存攻击研究
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/61894.html

相关文章:

  • NeurIPS 2025Mamba引爆3D重建!MVSMamba:效率与精度双双超越Transformer
  • 委托和事件的区别
  • 2025:如何利用AI不再错过任何一个opening job - M-T
  • NeurlPS 2024! 扩散模型用于世界建模:视觉细节在Atari环境中至关重要| 计算机视觉 | 强化学习2
  • Unclutter 黑五 Mac App 大包测评
  • [豪の算法奇妙冒险] 代码随想录算法训练营第八天 | 344-反转字符串、541-反转字符串II、Carl54-替换数字
  • 31(11.5)
  • 深入解析:GitLab 钩子 + Jenkins 自动化构建项目
  • 27.10.30
  • 抖音a_bogus,mstoken全参数爬虫逆向补环境2024-06-15
  • 深度学习50问
  • 2025年11月天津防潮公司,北京别墅地下室防潮公司,上海防潮公司权威推荐,防潮技术与市场口碑深度解析
  • 树状数组 线段树 笔记
  • 大模型(LLM)基本原理
  • 实训(补)
  • 2025年下半年江苏网架、钢结构、光伏支架钢管、托辊钢管、汽车传动轴钢管厂家推荐指南:专业选择与权威解析
  • 2025年11月压力容器、化工设备、锅炉、换热器、反应釜厂家怎么选:前五推荐指南
  • 2025年下半年冷弯成型前冲孔生产线、C型钢自动抱焊机、钢结构码垛机、H钢冲孔液压设备、光伏支架冲孔机优质供应商推荐指南
  • 2025年下半年压力容器、化工设备、锅炉、换热器、反应釜厂家综合推荐指南:十大优质供应商深度解析
  • 从“人工寻宝”到“秒级解析”:文档信息抽取技术重塑保险保单处理流程
  • Swift相机功能实战:手把手教你实现扫码、拍照、视频录制全流程 - 指南
  • 全息投影仓的AI连接系统的开发代码要怎么写?
  • 2025年江苏储物柜、卧室套装、衣柜衣橱、厨房橱柜工厂、全屋定制源头厂家推荐榜单:十大专业厂家综合评测
  • VUE3基础环境搭建
  • 基于Halcon的相机图像采集系统设计与达成
  • 2025年下半年辣椒种子、色素椒种子、线椒种子、螺丝椒种子、加工型辣椒种子厂家推荐排行榜单:精选五家优质供应商指南
  • Python进阶学习
  • 2025年塑料托盘、塑胶卡板、吹塑托盘、塑料栈板、防渗漏托盘生产厂家选购全指南:品牌推荐与行业洞察
  • 2025年四川成都木瓜蛋白酶泡毛肚技术、毛肚蒸煮机、毛肚自动化设备、毛肚清洗机、毛肚加工设备、毛肚设备工厂综合评估与选购指南
  • 【图像算法 - 31】基于深度学习的太阳能板缺陷检测体系:YOLOv12 + UI界面 + 数据集建立