CVE-2025-30066
CVE-2025-30066
En resumen
Una herramienta de GitHub Actions tenía una vulnerabilidad que permitía a atacantes leer información secreta de los registros de acciones. Las versiones antiguas de la herramienta fueron comprometidas con código malicioso que exponía datos sensibles.
Detalle técnico
CWE-506 (código malicioso incrustado) en versiones ≤45.0.7 de tj-actions changed-files permite que atacantes remotos exfiltren secrets a través de registros de workflow; la vulnerabilidad resultó de la manipulación de etiquetas que redirigió a un commit malicioso que contenía funcionalidad updateFeatures no autorizada, afectando a usuarios que referenciaron las etiquetas afectadas entre el 14-15 de marzo de 2025.
Resumen generado y traducido por IA a partir de la descripción oficial.
tj-actions changed-files before 46 allows remote attackers to discover secrets by reading actions logs. (The tags v1 through v45.0.7 were affected on 2025-03-14 and 2025-03-15 because they were modified by a threat actor to point at commit 0e58ed8, which contained malicious updateFeatures code.)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Productos afectados
tj-actions · changed-filesPoCs públicas encontradas — 2
githubgithub.com/Checkmarx/Checkmarx-CVE-2025-30066-Detection-Tool★ 1githubgithub.com/Super-Vulnerable-Org/compromised-action★ 0⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →Referencias
https://blog.gitguardian.com/compromised-tj-actions/https://github.com/chains-project/maven-lockfile/pull/1111https://github.com/espressif/arduino-esp32/issues/11127https://github.com/github/docs/blob/962a1c8dccb8c0f66548b324e5b921b5e4fbc3d6/content/actions/security-for-github-actions/security-guides/security-hardening-for-github-actions.md?plain=1#L191-L193https://github.com/modal-labs/modal-examples/issues/1100https://github.com/rackerlabs/genestack/pull/903https://github.com/tj-actions/changed-files/blob/45fb12d7a8bedb4da42342e52fe054c6c2c3fd73/README.md?plain=1#L20-L28https://github.com/tj-actions/changed-files/issues/2463https://github.com/tj-actions/changed-files/issues/2464https://github.com/tj-actions/changed-files/issues/2477https://news.ycombinator.com/item?id=43367987https://news.ycombinator.com/item?id=43368870