Уязвимость в GitHub Actions, допускающая подстановку команд

Все новости из мира ОС Linux, BSD, Unix
Ответить
Аватара пользователя
[Ботя]
Тролль
Тролль
Сообщения: 88627
Зарегистрирован: 07 мар 2019, 15:48
ОС: MSDOS

Уязвимость в GitHub Actions, допускающая подстановку команд

Сообщение [Ботя] » 04 ноя 2020, 14:30

Компания Google раскрыла информацию о методе эксплуатации уязвимости (CVE-2020-15228) в механизме GitHub Actions, предназначенном для прикрепления обработчиков для автоматизации различных операций в GitHub. Например, при помощи GitHub Actions можно выполнить определённые проверки и тесты при совершении коммитов или автоматизировать обработку новых Issues. Уязвимость вызвана тем, что обмен командами между процессом запуска Action и запускаемым действием (Action) производится через стандартный поток (STDOUT) - Actions Runner парсит стандартный поток, формируемый в процессе выполнения действий, и выделяет в нём маркеры команд "##[command parameter1=data;]command-value...".

Подробнее...

Ответить

Вернуться в «Новости *nix»