← voltar
CVE-2025-30154

Multiple Reviewdog actions were compromised during a specific time period

CVSS 8.6 HIGHEPSS 2.3%● KEVCWE-506
Em resumo

Uma ação do GitHub usada para instalar o reviewdog foi comprometida por cerca de 2 horas em 11 de março de 2025, com código malicioso que expunha segredos sensíveis nos registros de workflow. Isso afetou várias ações relacionadas e qualquer workflow que as usasse naquele período.

Detalhe técnico

reviewdog/action-setup@v1 foi comprometida (2025-03-11, 18:42–20:31 UTC) contendo código malicioso que exfiltrava segredos do GitHub Actions para logs de workflow. A vulnerabilidade afeta ações dependentes (action-shellcheck, action-composite-template, action-staticcheck, action-ast-grep, action-typos) independentemente de pinning de versão. Vetor de ataque é cadeia de suprimentos; impacto inclui exposição de segredos de repositório, tokens e credenciais em logs publicamente acessíveis.

Resumo gerado e traduzido por IA a partir da descrição oficial.
reviewdog/action-setup is a GitHub action that installs reviewdog. reviewdog/action-setup@v1 was compromised March 11, 2025, between 18:42 and 20:31 UTC, with malicious code added that dumps exposed secrets to Github Actions Workflow Logs. Other reviewdog actions that use `reviewdog/action-setup@v1` that would also be compromised, regardless of version or pinning method, are reviewdog/action-shellcheck, reviewdog/action-composite-template, reviewdog/action-staticcheck, reviewdog/action-ast-grep, and reviewdog/action-typos.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Produtos afetados
reviewdog · reviewdog

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →