跳到主要内容

高危

tj-actions/changed-files信息泄露漏洞

2025-03-15 00:00:00 公开 ,2026-03-02 02:46:41 更新

  • CISA KEV
  • 关键漏洞
  • 供应链漏洞
  • 无需认证
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-506 (Embedded Malicious Code)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-03-22 11:55:44

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
CVSS v3.1 风险值
8.6

详细信息

漏洞类型
其他
漏洞描述
tj-actions/changed-files tags v1至v45.0.7版本(含 45.0.7)存在嵌入恶意代码漏洞,远程攻击者可通过读取操作日志发现机密信息。这些机密信息包括但不限于有效的AWS访问密钥、GitHub个人访问令牌(PAT)、npm令牌和RSA私钥。这是由于威胁行为者修改了这些tags,使其指向包含恶意updateFeatures代码的commit 0e58ed8所致。
修复建议
应用2f7c5bfce28377bc069a65ba478de0a74aa0ca32补丁,或升级到46.0.1或更高版本。参考链接: https://github.com/tj-actions/changed-files/commit/2f7c5bfce28377bc069a65ba478de0a74aa0ca32 (https://github.com/tj-actions/changed-files/releases/tag/v46.0.1

参考链接