Уязвимость в механизме GitHub Actions, допускающая подстановку команд
Подразделением информационной безопасности Project Zero из Google опубликована информация об уязвимости в GitHub. Речь идёт о методе эксплуатации уязвимости в механизме GitHub Actions, предназначенном для автоматизации различных операций в GitHub. Уязвимость (CVE-2020-15228) вызвана тем, что обмен командами между процессом запуска Action и запускаемым действием производится через стандартный поток stdout. Actions Runner парсит стандартный поток вывода, формируемый в процессе выполнения действий, и выделяет в нём маркеры …
Уязвимость в механизме GitHub Actions, допускающая подстановку команд Читать полностью »