Fuga de PAT de GitHub: Ampliación de la cadena de ataques

Investigadores de seguridad de Wiz descubrieron que los atacantes explotaron una vulnerabilidad en reviewdog/action-setup@v1 para robar un token de acceso personal (PAT) de GitHub, lo que provocó un incidente de seguridad más amplio. Este no fue un incidente aislado; varias otras acciones de GitHub mantenidas por el mismo desarrollador, incluyendo reviewdog/action-shellcheck, pueden verse afectadas. Si bien los mantenedores de GitHub y reviewdog han corregido la vulnerabilidad, Wiz advierte que si las acciones comprometidas siguen en uso y los secretos no se rotan, los atacantes aún podrían explotar "tj-actions/changed-files" para lanzar un ataque repetido.
Leer más