
يمسح سير عمل GitHub وسجلات الإجراءات بحثًا عن استغلال CVE-2025-30066، ويكشف عن الإجراءات الضارة ومقتطفات الكود المضمنة والأسرار المسربة باستخدام تكامل Checkmarx 2ms.
هذه أدوات لفحص سير عمل GitHub وسجلاتك بحثًا عن إجراءات ضارة محتملة مرتبطة بـ CVE-2025-30066. تتحقق من مجموعة من إجراءات GitHub المعروفة عالية المخاطر ومقتطف تعليمات برمجية مشبوه مضمن في ملفات سير العمل. بالإضافة إلى الأسرار التي تم كشفها في السجلات بسبب CVE-2025-30066.
يبحث البرنامج النصي عن التالي في ملفات سير العمل لديك:
إجراءات GitHub:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
مقتطف تعليمات برمجية خبيثة:
مقتطف مشفر بـ base64:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
يمكنك تشغيل الفحص بإحدى ثلاث طرق:
فحص المؤسسة: استخدم العلم --org لفحص جميع المستودعات داخل مؤسسة.
فحص المستودع: استخدم العلم --repo لفحص مستودع معين (الصيغة: owner/repo أو رابط GitHub كامل).
فحص المستخدم: استخدم العلم --user لفحص جميع المستودعات لمستخدم معين.
للوصول إلى محتوى المستودع، ستحتاج إلى رمز وصول شخصي لـ GitHub (PAT) يتم توفيره عبر العلم --token:
فحص المؤسسات: يجب أن يتضمن PAT نطاقات repo و read:org.
فحص المستخدم/المستودع: يجب أن يحتوي PAT على repo (للمستودعات الخاصة) أو public_repo (للمستودعات العامة).
لفحص جميع المستودعات في مؤسسة تسمى myorg باستخدام الكلمات الرئيسية الافتراضية، قم بتشغيل:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan هي أداة بلغة Python تقوم بتنزيل سجلات تشغيل سير عمل GitHub لمستودع معين وفحصها باستخدام أداة Checkmarx 2ms للكشف عن الأسرار أو المفاتيح المسربة.
للوصول إلى محتوى المستودع، ستحتاج إلى رمز وصول شخصي لـ GitHub (PAT) يتم توفيره عبر العلم --token:
قم بتشغيل الأداة من سطر الأوامر مع الوسائط المطلوبة. على سبيل المثال:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs