Gh Actions - Artifact Poisoning

支持 HackTricks

Artifact Poisoning

有几个 Github Actions 允许 从其他仓库下载工件。这些其他仓库通常会有一个 Github Action 来 上传工件,该工件稍后将被下载。

如果攻击者以某种方式破坏了 Github Action,他将能够 破坏上传的工件,这可能使他能够 破坏使用该工件的其他工作流

不同仓库下载工件 的示例:

有关更多信息和防御选项(例如硬编码要下载的工件),请查看 https://www.legitsecurity.com/blog/artifact-poisoning-vulnerability-discovered-in-rust

支持 HackTricks

Last updated