Reviewdog行动供应链攻击事件深度解析

本文详细分析了CVE-2025-30154漏洞,涉及reviewdog多个GitHub Actions在特定时间段被入侵,恶意代码会泄露敏感信息到工作流日志中,影响多个相关行动组件。

多个Reviewdog行动在特定时间段被入侵 · CVE-2025-30154

漏洞详情

包名: actions
受影响组件: reviewdog/action-setup (GitHub Actions)

受影响版本: = 1
已修补版本: 无

描述

概要

reviewdog/action-setup@v1 在2025年3月11日18:42至20:31 UTC期间被入侵,添加了恶意代码,该代码会将暴露的密钥转储到GitHub Actions工作流日志中。

其他使用reviewdog/action-setup@v1的reviewdog行动也会受到影响,无论版本或固定方法如何:

  • reviewdog/action-shellcheck
  • reviewdog/action-composite-template
  • reviewdog/action-staticcheck
  • reviewdog/action-ast-grep
  • reviewdog/action-typos

详细信息

恶意提交: reviewdog/action-setup@f0d342d
修复/重新标记通过版本升级: reviewdog/action-setup@3f401fe

详细报告请参阅Wiz Research的博客文章和reviewdog维护者公告:#2079

参考链接

严重程度

高危
CVSS总体评分:8.6/10

CVSS v3基础指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 所需权限: 无
  • 用户交互: 无
  • 范围: 已更改
  • 机密性: 高
  • 完整性: 无
  • 可用性: 无

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N/E:H

EPSS评分

25.038% (第96百分位)

弱点

弱点: CWE-506
描述: 嵌入式恶意代码 - 产品包含看似恶意的代码

标识符

  • CVE ID: CVE-2025-30154
  • GHSA ID: GHSA-qmg3-hpqr-gqvc

源代码

reviewdog/reviewdog

致谢

  • sshayb (报告者)
  • ramimac (报告者)
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计