跳到主要内容

高危

reviewdog/action-setup GitHub Action信息泄露漏洞

2025-03-19 09:49:24 公开 ,2026-03-02 07:37:39 更新

  • 恶意开源组件包
  • CISA KEV
  • 关键漏洞
  • 供应链漏洞
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-03-25 11:55:16

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS v3.1 风险值
8.6

详细信息

漏洞类型
其他
漏洞描述
Reviewdog是Reviewdog的一个开源的自动化代码审查工具。reviewdog/action-setup是一个用于安装reviewdog的GitHub Action。reviewdog/action-setup@v1于2025年3月11日UTC时间18:42至20:31期间遭到入侵,被添加了恶意代码(恶意代码提交记录:https://github.com/reviewdog/action-setup/commit/f0d342d)。用于将暴露的敏感信息转储到Github Actions工作流日志中。其他使用reviewdog/action-setup@v1的 eviewdog相关Action(无论使用哪个版本或修复方法)也将受到影响,包括: reviewdog/action-shellcheck reviewdog/action-composite-template reviewdog/action-staticcheck reviewdog/action-ast-grep reviewdog/action-typos。
修复建议
应用commit 3f401fe1d58fe77e10d665ab713057375e39b887补丁,或升级reviewdog到0.17.2及以上版本。参考链接: https://github.com/reviewdog/action-setup/commit/3f401fe1d58fe77e10d665ab713057375e39b887 https://github.com/reviewdog/reviewdog/releases/tag/v0.17.2

参考链接