Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: CISA, GitHub Eylem Tedarik Zinciri Uzlaşmasında Aktif Sömürü konusunda uyarıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » CISA, GitHub Eylem Tedarik Zinciri Uzlaşmasında Aktif Sömürü konusunda uyarıyor

GenelSiber Güvenlik

CISA, GitHub Eylem Tedarik Zinciri Uzlaşmasında Aktif Sömürü konusunda uyarıyor

teknomers
Son güncelleme: 24 Mart 2025 00:23
teknomers
Paylaş
Paylaş


19 Mart 2025Ravie LakshmananGüvenlik Açığı / Devsecops

Salı günü ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) eklemek GitHub eyleminin tedarik zinciri uzlaşmasıyla bağlantılı bir güvenlik açığı, TJ-Actions/değiştirilmiş dosyalar, bilinen sömürülen güvenlik açıkları (KEV) kataloğuna.

Yüksek şiddetli kusur, CVE-2025-30066 (CVSS puanı: 8.6), uzaktan saldırganın eylem günlükleri aracılığıyla hassas verilere erişmesini sağlayan kötü amaçlı kod enjekte etmek için GitHub eyleminin ihlalini içerir.

“TJ-Actions/Değiştirilmiş Dosya GitHub eylemi, uzak bir saldırganın eylem günlüklerini okuyarak sırları keşfetmesine izin veren gömülü bir kötü amaçlı kod güvenlik açığı içerir.” CISA söz konusu bir uyarıda.

“Bu sırlar, geçerli AWS erişim anahtarları, Github Kişisel Erişim Jetonları (PAT’ler), NPM jetonları ve özel RSA anahtarlarını içerebilir, ancak bunlarla sınırlı değildir.”

Bulut güvenlik şirketi Wiz, o zamandan beri saldırının basamaklı bir tedarik zinciri saldırısının bir örneği olabileceğini, kimliği belirsiz tehdit aktörlerinin ilk olarak TJ-eylemleri/değiştirilmiş dosyalara sızmak için incelemeDog/Action-setup@V1 GitHub eylemini tehlikeye attığını ortaya koydu.

Wiz araştırmacısı Rami McCarthy, “TJ-acces/Eslint-Changed Files, incelemeDog/Action-setup@v1 kullanıyor ve TJ-Actions/Action-setup@v1 kullanıyor ve TJ-Actions/Chaned-Files deposu, bu TJ-Actions/ESlint-Downed Files eylemini kişisel erişim tokeniyle çalıştırıyor.” söz konusu. Diyerek şöyle devam etti: “Gözden geçirme işlemi, TJ-Actions Pat uzlaşmasıyla aynı zaman penceresi sırasında tehlikeye atıldı.”

Şu anda bunun nasıl gerçekleştiği net değil. Ancak uzlaşmanın 11 Mart 2025’te gerçekleştiği söyleniyor.

Github Eylem Tedarik Zinciri Uzlaşma

Bu, enfekte incelenen inceleme eyleminin, onu kullanarak herhangi bir CI/CD iş akışlarına kötü amaçlı kod eklemek için kullanılabileceği anlamına gelir, bu durumda iş akışı tarafından kullanılan install.sh adlı bir dosyaya eklenen baz64 kodlu bir yük.

TJ eylemlerinde olduğu gibi, yük, iş akışını günlüklerde çalıştıran depolardan gelen sırları ortaya çıkarmak için tasarlanmıştır. Sorun, ReviewDog/Action-Setup’ın yalnızca bir etiketini (V1) etkiler.

TJ eylemlerinin bakımını, saldırının saldırganların depoyu yetkisiz kodla değiştirmesini sağlayan uzlaşmış bir GitHub kişisel erişim belirtecinin (PAT) sonucu olduğunu açıkladı.

McCarthy, “Saldırganın V1 etiketini deponun çatalına yerleştirdikleri kötü amaçlı koda güncellemek için yeterli erişim kazandığını söyleyebiliriz.” Dedi.

Diyerek şöyle devam etti: “İnceleme Github organizasyonu nispeten büyük bir katkıda bulunan tabanına sahiptir ve otomatik davetler yoluyla aktif olarak katkıda bulunanlar ekliyor gibi görünmektedir. Bu, bir katkıda bulunmanın tehlikeye girmesi veya katkıda bulunduğu erişimin kötü niyetli bir şekilde kazanılması için saldırı yüzeyini arttırır.”

Uzlaşma ışığında, etkilenen kullanıcıların ve federal ajansların, ağlarını aktif tehditlere karşı güvence altına almak için 4 Nisan 2025 yılına kadar TJ-Actions/Değiştirilmiş Dosyaların (46.0.1) en son sürümüne güncellemeleri tavsiye edilir. Ancak temel neden göz önüne alındığında, yeniden oluşma riski vardır.

Etkilenen eylemleri daha güvenli alternatiflerle değiştirmenin yanı sıra, geçmiş iş akışlarını şüpheli etkinlikler için denetlemeniz, sızdırılmış sırları döndürmeniz ve tüm Github eylemlerini sürüm etiketleri yerine belirli taahhüt karmalarına sabitlemeniz önerilir.



siber-2

Sydney Sweeney ile Immaculate gibi mi? O halde hemen bu 3 korku filmini izleyin
Lada Niva Bronto’nun üretimi Rusya’da yeniden başladı. Bu klasik “Niva” nın en pahalısı
% 95 puan alan Diablo rakibi işkence salonları, ücretsiz bir güncelleme ile yapılarınızı genişletiyor
PIN kodunu veya şifre modelini unutursanız ne yapmalısınız?
Nvidia hiçbir şey üretemeden hem gelir hem de kâr açısından Intel, Samsung ve TSMC’yi geçmeyi başardı.
ETİKETLENDİ:ağ güvenliğiAktifbilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriCISAeylemFidye Yazılımları Kötü YazılımGithubhacker haberlerihacking newskonusundanasıl hacklenirsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarSömürütedarikuyarıyorUzlaşmasındaveri ihlaliyazılım güvenlik açığıZinciri
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Painkiller: Çıkış Tarihi, Fragmanlar, Oynanış ve Daha Fazlası
Sonraki Makale ‘En Önemli Sanatçı’: Flying Lotus, David Lynch ve Yeni Filmi Ash Hakkında

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Porsche Cayenne Coupe Turbo 911 Sahiplerini Endişelendirecek mi?
Liste
2026 EveryPlate Yemek Kiti İncelemesi: Uygun Fiyat, Kolaylık ve Lezzet
Genel
Jensen Huang: Her kenar cihazı özerk hale gelecek — Nvidia’nın buluttan robotiğe yol haritası
Donanım
Teknomers olarak başlık önerim: Deadlock’un Soul Urn’u Yenilendi: Sıra Dışı Değişiklikler Geliyor
Oyun
Apple’ın Yeni AirPods’unda Neden Kamera Olabilir? Gizemli Kullanım Alanları!
Genel
Indiana belediye başkanının yapay zeka merkezi protestocuları hakkında skandal sözleri
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?