DuckDuckGo: RCE в GitHub Actions мог отравить все браузеры
Исследователь 6r1ff1n нашёл уязвимость в workflow semver-label.yml репозитория duckduckgo/content-scope-scripts: триггер pull_request_target без проверок позволял выполнить код из форк-PR на CI-раннере. Через кражу GITHUB_TOKEN и Anthropic API-ключа атакующий мог протолкнуть вредоносный релиз во все браузеры DuckDuckGo.
- Workflow срабатывал на pull_request_target без проверки форков и одобрения
- Установка npm-зависимостей выполняла код из package.json атакующего
- Утекли Anthropic API-ключ и GITHUB_TOKEN с правом pull-requests: write
- Релизы без подписи и проверки целостности открывали путь к supply-chain атаке
Читать дальше
Безопасность