漏洞概述 该漏洞涉及 固件的 GitHub Actions 工作流注入(安全研究)。具体表现为通过 和 fork 检出漏洞,允许攻击者在外部 PR 中触发工作流,从而执行攻击者控制的脚本。 影响范围 受影响项目: 固件 触发条件:任何外部 PR(无需权限) 攻击方式: 1. Fork 仓库 2. 在 fork 中编辑 替换为 Payload 1 3. 编辑 替换为 Payload 2 4. 从 fork 打开 Pull Request 5. 自动触发,无需审批 6. 工作流检查并执行 fork 代码中的脚本,包含秘密信息 修复方案 当前状态:等待从 GitHub Actions 运行器中恢复被泄露的秘密 建议措施: - 审查并更新 GitHub Actions 工作流配置,避免使用 触发外部 PR - 加强代码审查流程,确保外部 PR 的安全性 - 定期检查和更新依赖项,防止已知漏洞被利用 POC 代码