Анализ 60 публичных workflow GitHub Actions: 6 уязвимы к pull_request_target
Исследование двух выборок по 30 публичных workflow GitHub Actions показало, что 6 из 60 (10%) уязвимы к эксплуатации через триггер pull_request_target: он запускается с секретами и правами записи базового репозитория, а workflow дополнительно выкачивает и исполняет код из форка. Среди рабочих методов защиты — environment с ручным одобрением, метка мейнтейнера для PR из форков и отдельный доверенный checkout базовой ветки.
- 6 из 60 публичных workflow (10%) эксплуатируемы через pull_request_target
- Уязвимость требует трёх условий: триггер, checkout кода PR и его исполнение
- Флаг allow-unsafe-pr-checkout: true не является защитой, а лишь признанием риска
- Работают: environment с одобрением, метка мейнтейнера, доверенный checkout базовой ветки
Читать дальше
Софт