Gh Actions - Artifact Poisoning
Artifact Poisoning
有几个 Github Actions 允许 从其他仓库下载工件。这些其他仓库通常会有一个 Github Action 来 上传工件,该工件稍后将被下载。
如果攻击者以某种方式破坏了 Github Action,他将能够 破坏上传的工件,这可能使他能够 破坏使用该工件的其他工作流。
从 不同仓库下载工件 的示例:
有关更多信息和防御选项(例如硬编码要下载的工件),请查看 https://www.legitsecurity.com/blog/artifact-poisoning-vulnerability-discovered-in-rust
Last updated