Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

M-Red-Team: AsyncAPI Supply Chain Compromise via GitHub Actions

Summary

Four @asyncapi npm packages (5 versions) shipped after an attacker exploited a 'pwn request' in an asyncapi/generator GitHub Actions workflow to steal a bot token; the payload runs on import.
Published
Collected

original ↗

Related coverage

back