PT-2025-11328 · Unknown · Tj-Actions
CVE-2025-30066
·
Publicado
2025-03-14
·
Atualizado
2026-08-28
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
tj-actions/changed-files versões anteriores a 46.0.1
Description
Um ataque de cadeia de suprimentos atingiu a GitHub Action tj-actions/changed-files, afetando mais de 23.000 repositórios. Um agente de ameaças comprometeu o token de acesso pessoal de uma conta de bot para injetar código malicioso na ação. Entre 14 e 15 de março de 2025, o invasor modificou retroativamente as tags de versão (incluindo de v1 a v45.0.7) para apontar para o commit malicioso
0e58ed8. Este commit introduziu a função updateFeatures(), que executava um payload Node.js ofuscado. O payload baixava um script Python chamado memdump.py de um GitHub Gist, que escaneava a memória do processo Runner Worker para extrair segredos sensíveis de CI/CD, como chaves de acesso AWS, Tokens de Acesso Pessoal (PATs) do GitHub, tokens npm e chaves privadas RSA. Esses segredos eram codificados duas vezes em base64 e impressos diretamente nos logs de compilação do GitHub Actions, tornando-os acessíveis a qualquer pessoa com acesso aos logs, especialmente em repositórios públicos.Recommendations
Atualize o tj-actions/changed-files para a versão 46.0.1.
Rotacione todos os segredos, tokens de API e chaves privadas que foram utilizados em fluxos de trabalho executados entre 14 e 15 de março de 2025.
Fixe as GitHub Actions em SHAs de commit específicos em vez de usar tags de versão para evitar futuros comprometimentos de cadeia de suprimentos.
Revise os logs de workflow do período afetado em busca de strings suspeitas com codificação dupla e revogue quaisquer credenciais expostas.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tj-Actions