← volver
CVE-2025-30066

CVE-2025-30066

CVSS 8.6 HIGHEPSS 41.0%● KEVCWE-506
En resumen

Una herramienta de GitHub Actions tenía una vulnerabilidad que permitía a atacantes leer información secreta de los registros de acciones. Las versiones antiguas de la herramienta fueron comprometidas con código malicioso que exponía datos sensibles.

Detalle técnico

CWE-506 (código malicioso incrustado) en versiones ≤45.0.7 de tj-actions changed-files permite que atacantes remotos exfiltren secrets a través de registros de workflow; la vulnerabilidad resultó de la manipulación de etiquetas que redirigió a un commit malicioso que contenía funcionalidad updateFeatures no autorizada, afectando a usuarios que referenciaron las etiquetas afectadas entre el 14-15 de marzo de 2025.

Resumen generado y traducido por IA a partir de la descripción oficial.
tj-actions changed-files before 46 allows remote attackers to discover secrets by reading actions logs. (The tags v1 through v45.0.7 were affected on 2025-03-14 and 2025-03-15 because they were modified by a threat actor to point at commit 0e58ed8, which contained malicious updateFeatures code.)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Productos afectados
tj-actions · changed-files
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →