被攻陷的 GitHub Action codfish/semantic-release-action 窃取 CI/CD 密钥
aikido.dev | 博客 | #supply-chain | #devsecops | #secrets | #github-actions | #npm | #ci-cd | #supply-chain-attack | #supply-chain-security | #secrets-theft | #tag-hijacking | #semantic-release | #imposter-commits | #imposter-commit
摘要
GitHub Action codfish/semantic-release-action 遭冒名提交攻击:攻击者强制推送两个恶意提交并将含 v2–v5 在内的 16 个标签重指向,引用这些标签的工作流将在 CI 中运行攻击者代码并窃取密钥。
- 发布时间
- 收录时间
Skip to content